
CMSmadesimple v.2.2.18 में क्रॉस साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को Extrain the Content - News Menu में एक क्राफ्टेड स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: CMSmadesimple v.2.2.18 में क्रॉस-साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को Content - News Menu के Extra में क्राफ्टेड स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
हमले के वेक्टर: स्क्रिप्टिंग "Content - News Menu" के Extra में प्रविष्टि के सैनिटाइज़ेशन में एक भेद्यता जावास्क्रिप्ट कोड इंजेक्ट करने की अनुमति देती है जो उपयोगकर्ता के वेब पेज तक पहुँचने पर निष्पादित होगा।
पैनल में लॉग इन करते समय, हम General Menu के "Content- News" अनुभाग में जाएँगे।

हम उस Content - News Menu को अपने द्वारा बनाए गए पेलोड के साथ संपादित करते हैं और देखते हैं कि हम Extra फ़ील्ड में मनमाना Javascript कोड इंजेक्ट कर सकते हैं।
'"><svg/onload=prompt('Extra')>
निम्नलिखित छवि में आप एम्बेडेड कोड देख सकते हैं जो मुख्य वेब में पेलोड को निष्पादित करता है।
