
Quick CMS 6.7 एक क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी से प्रभावित है जो हमलावरों को लैंग्वेजेस मेनू में Frontend- Pages पर एक तैयार payload के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देता है।
विवरण: Quick CMS v6.7 में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी है, जो स्थानीय हमलावर को भाषा मेनू में फ्रंट और बैक एंड - पृष्ठों पर एक क्राफ्टेड स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
हमले के वेक्टर: स्क्रिप्टिंग - "भाषाएं- फ्रंट और बैक एंड" के पृष्ठों में प्रविष्टि के स्वच्छीकरण में एक कमजोरी जावास्क्रिप्ट कोड इंजेक्ट करने की अनुमति देती है, जो उपयोगकर्ता द्वारा वेब पेज तक पहुंचने पर निष्पादित होगा।
पैनल में लॉग इन करने पर, हम सामान्य मेनू के "भाषाएं- फ्रंट और बैक एंड" अनुभाग पर जाएंगे।

हम उस फ्रंट और बैक एंड सेटिंग्स को संपादित करते हैं और देखते हैं कि हम पृष्ठों के फ़ील्ड में मनमाना जावास्क्रिप्ट कोड इंजेक्ट कर सकते हैं।
'"><svg/onload=alert('Pages')>
निम्नलिखित छवि में आप एम्बेडेड कोड देख सकते हैं जो मुख्य वेब में पेलोड को निष्पादित करता है।
