
CMSmadesimple v.2.2.18 में क्रॉस साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को Content - News Menu में शीर्षक में एक क्राफ्टेड स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: CMSmadesimple v.2.2.18 में क्रॉस साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को सामग्री - समाचार मेनू में शीर्षक के माध्यम से एक क्राफ्टेड स्क्रिप्ट के द्वारा मनमाना कोड निष्पादित करने की अनुमति देती है।
हमले के वेक्टर: "सामग्री - समाचार मेनू" में Ttile में प्रविष्टि के sanitization में एक भेद्यता जावास्क्रिप्ट कोड को इंजेक्ट करने की अनुमति देती है जो उपयोगकर्ता द्वारा वेब पेज तक पहुँचने पर निष्पादित होगा।
पैनल में लॉग इन करने के बाद, हम सामान्य मेनू के "सामग्री-समाचार" अनुभाग पर जाएंगे।

हम उस सामग्री-समाचार मेनू को अपने द्वारा बनाए गए पेलोड के साथ संपादित करते हैं और देखते हैं कि हम शीर्षक फ़ील्ड में मनमाना जावास्क्रिप्ट कोड इंजेक्ट कर सकते हैं।
'"><svg/onload=prompt('Title')>
निम्नलिखित छवि में आप मुख्य वेब में पेलोड को निष्पादित करने वाला एम्बेडेड कोड देख सकते हैं।
