
ConcreteCMS v.9.2.1 में क्रॉस साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को Settings - Tags से Tags में तैयार की गई स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: ConcreteCMS v.9.2.1 में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता एक स्थानीय हमलावर को Settings - Tags के Tags में भेजे गए विशेष रूप से तैयार स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
हमले के वेक्टर: "Settings - Tags" के Tags में प्रविष्टि के सैनिटाइज़ेशन में एक भेद्यता को स्क्रिप्ट करने से JavaScript कोड इंजेक्ट किया जा सकता है, जो उपयोगकर्ता के वेब पेज पर पहुँचते ही निष्पादित हो जाएगा।
पैनल में लॉग इन करते समय, हम Dashboard Menu के "Settings - Tags" अनुभाग पर जाएंगे।

निम्नलिखित छवि में आप एम्बेडेड कोड देख सकते हैं जो मुख्य वेब में पेलोड को निष्पादित करता है।
