
CMSmadesimple v.2.2.18 में क्रॉस-साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को My Preferences - Manage Shortcuts में शीर्षक के लिए तैयार स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: CMSmadesimple v.2.2.18 में क्रॉस साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को My Preferences - Manage Shortcuts में Title के माध्यम से एक क्राफ्टेड स्क्रिप्ट के जरिए मनमाना कोड निष्पादित करने की अनुमति देती है।
आक्रमण वेक्टर: स्क्रिप्टिंग "My Preferences - Manage Shortcuts" के Title में प्रविष्टि के सैनिटाइजेशन में एक भेद्यता जावास्क्रिप्ट कोड इंजेक्ट करने की अनुमति देती है जो उपयोगकर्ता के वेब पेज तक पहुंचने पर निष्पादित होगा।
पैनल में लॉग इन करने पर, हम जनरल मेनू से "My Preferences - Manage Shortcuts" अनुभाग में जाएंगे।

हम उस Content - News Menu को अपने बनाए गए पेलोड के साथ संपादित करते हैं और देखते हैं कि हम Title फ़ील्ड में मनमाना जावास्क्रिप्ट कोड इंजेक्ट कर सकते हैं।
'"><svg/onload=alert('Title')>
निम्नलिखित छवि में आप एम्बेडेड कोड देख सकते हैं जो मुख्य वेब में पेलोड को निष्पादित करता है।
