
कंक्रीटसीएमएस v.9.2.1 में क्रॉस साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को पेज सेटिंग्स से SEO - हेडर एक्स्ट्रा कंटेंट में एक क्राफ्टेड स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: ConcreteCMS v.9.2.1 में क्रॉस साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को पेज सेटिंग्स से SEO - Extra में एक क्राफ्टेड स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
हमले के वेक्टर: "SEO" के "Header Extra Content" में प्रविष्टि के स्वच्छीकरण में एक भेद्यता जावास्क्रिप्ट कोड को इंजेक्ट करने की अनुमति देती है जो उपयोगकर्ता द्वारा वेब पेज तक पहुँचने पर निष्पादित होगी।
पैनल में लॉग इन करने पर, हम "Page Settings - SEO" पर जाएंगे।

### अतिरिक्त जानकारी:
https://www.concretecms.com/
https://owasp.org/Top10/es/A03_2021-Injection/