
CMSmadesimple v.2.2.18 में क्रॉस साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को फ़ाइल चयनकर्ता मेनू में शीर्ष निर्देशिका में निर्मित स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: CMSmadesimple v.2.2.18 में क्रॉस साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को फ़ाइल पिकर मेनू में शीर्ष निर्देशिका (Top Directory) में एक क्राफ्टेड स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
हमले के वेक्टर: "फ़ाइल पिकर मेनू" के शीर्ष निर्देशिका में प्रविष्टि के स्वच्छीकरण में एक भेद्यता जावास्क्रिप्ट कोड को इंजेक्ट करने की अनुमति देती है जो उपयोगकर्ता द्वारा वेब पेज तक पहुँचने पर निष्पादित होगा।
पैनल में लॉग इन करने पर, हम जनरल मेनू के "File Picker extensions- Top Directory" अनुभाग पर जाएंगे।

हम उस शीर्ष निर्देशिका मेनू को संपादित करते हैं जिसे हमने बनाया है और देखते हैं कि हम ग्लोबल मेटाडेटा फ़ील्ड में मनमाना जावास्क्रिप्ट कोड इंजेक्ट कर सकते हैं।
""><svg/onload=alert('FilePicker')>
निम्नलिखित छवि में आप एम्बेडेड कोड देख सकते हैं जो मुख्य वेब में पेलोड को निष्पादित करता है।
