
GDidees CMS 3.9.2 क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता से प्रभावित है, जो हमलावरों को पृष्ठ शीर्षक (Page Title) में विशेष रूप से तैयार पेलोड के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: GDidees v.3.0 में क्रॉस-साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को पृष्ठ शीर्षक में एक विशेष रूप से तैयार स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
हमले के वेक्टर: स्क्रिप्टिंग: पृष्ठ शीर्षक में प्रविष्टि के सैनिटाइज़ेशन में एक भेद्यता जावास्क्रिप्ट कोड इंजेक्ट करने की अनुमति देती है, जो उपयोगकर्ता के वेब पेज तक पहुँचने पर निष्पादित हो जाएगा।
हम "संपादन उपकरण" को संपादित करते हैं और देखते हैं कि हम "पृष्ठ शीर्षक" में मनमाना जावास्क्रिप्ट कोड इंजेक्ट कर सकते हैं।

'"><svg/onload=prompt('text')>
निम्नलिखित छवि में आप एम्बेडेड कोड देख सकते हैं जो मुख्य वेबसाइट में पेलोड को निष्पादित करता है।
