
CMSmadesimple 2.2.18 में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है, जो हमलावरों को इंस्टॉलेशन प्रक्रिया में तैयार किए गए पेलोड के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: cmsmadesimple v.2.2.18 की स्थापना में कई क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ हैं, जो एक स्थानीय हमलावर को डेटाबेस नाम, डेटाबेस उपयोगकर्ता या डेटाबेस पोर्ट में इंजेक्ट किए गए क्राफ्टेड पेलोड के माध्यम से मनमाने वेब स्क्रिप्ट निष्पादित करने की अनुमति देती हैं।
आक्रमण वेक्टर: डेटाबेस नाम, उपयोगकर्ता नाम और पोर्ट की स्थापना सैनिटेशन में एक कमजोरी जावास्क्रिप्ट कोड को इंजेक्ट करने की अनुमति देती है।
स्थापना प्रक्रिया के दौरान हम 3 फ़ील्डों में से किसी में भी XSS पेलोड डालते हैं और जब हम अगला क्लिक करते हैं, तो हमें XSS पॉप-अप प्राप्त होगा।
"' on focus="alert(1)" autofocus="
निम्नलिखित छवि में आप एम्बेडेड कोड देख सकते हैं जो स्थापना प्रक्रिया में पेलोड को निष्पादित करता है।





