
CMSmadesimple v.2.2.18 में क्रॉस-साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को Content Manager Menu में Page Specific Metadata और Smarty डेटा में तैयार की गई स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: CMSmadesimple v.2.2.18 में कई क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यताएँ मौजूद हैं, जो किसी स्थानीय हमलावर को Content Manager Menu में Page Specific Metadata और Smarty डेटा के अंतर्गत तैयार स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती हैं।
आक्रमण वेक्टर: स्क्रिप्टिंग। "Content Manager Menu" में प्रविष्टि के सैनिटाइज़ेशन में एक भेद्यता JavaScript कोड इंजेक्ट करने की अनुमति देती है, जो उपयोगकर्ता के वेब पेज तक पहुँचने पर निष्पादित होगा।
पैनल में लॉग इन करने पर, हम सामान्य मेनू के "Content- Content Manager Menu." अनुभाग में जाएँगे।

हम उस Content Manager Menu को संपादित करते हैं जिसे हमने बनाया है, और देखते हैं कि हम Page Specific Metadata और Smarty डेटा में मनमाना Javascript कोड इंजेक्ट कर सकते हैं।
<object data=javascript:\u0061le%72t('Metadata')>
<object data=javascript:\u0061le%72t('Smarty')>
निम्नलिखित छवि में आप वह एम्बेडेड कोड देख सकते हैं जो मुख्य वेब में पेलोड निष्पादित करता है।

