
Quick CMS 6.7 क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता से प्रभावित है, जो हमलावरों को पेजेस मेनू में फाइल्स - डिस्क्रिप्शन में दिए गए क्राफ्टेड पेलोड के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: Quick CMS v6.7 में कई क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ मौजूद हैं, जो एक स्थानीय हमलावर को पेजेस मेनू में फाइल्स - विवरण (Files - Description) में तैयार की गई स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती हैं।
आक्रमण वेक्टर: स्क्रिप्टिंग — "पेजेस-फाइल्स मेनू" के विवरण में प्रविष्टि के सैनिटाइज़ेशन में एक कमजोरी जावास्क्रिप्ट कोड इंजेक्ट करने की अनुमति देती है, जो उपयोगकर्ता के वेब पेज तक पहुँचने पर निष्पादित हो जाएगा।
पैनल में लॉग इन करने पर, हम जनरल मेनू के "पेजेस - फाइल्स" अनुभाग में जाएँगे।

हम उस Description Settings को संपादित करते हैं और देखते हैं कि हम Desription फ़ील्ड में मनमाना जावास्क्रिप्ट कोड इंजेक्ट कर सकते हैं।
'"><svg/onload=alert('Description')>
निम्नलिखित छवि में आप एम्बेडेड कोड देख सकते हैं जो मुख्य वेब पेज पर पेलोड निष्पादित करता है।
