
pluck CMS 4.7.18 एक Multiple Stored Cross-Site Scripting (XSS) भेद्यता से प्रभावित है जो हमलावरों को इंस्टॉलेशन प्रक्रिया में cont1 और cont2 पैरामीटर के माध्यम से एक क्राफ्टेड पेलोड के जरिए मनमाना कोड निष्पादित करने की अनुमति देती है - वेबसाइट का नाम जो मुख्य पृष्ठ पर दोनों पॉप-अप में दिखाई देगा।
विवरण: PluckCMS v.4.7.18 की स्थापना में कई क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ एक स्थानीय हमलावर को इंस्टॉलेशन प्रक्रिया - वेबसाइट नाम के cont1 और cont2 पैरामीटरों में इंजेक्ट किए गए क्राफ्टेड पेलोड के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती हैं।
हमले के वेक्टर: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
स्थापना प्रक्रिया के दौरान हम 2 पैरामीटरों में से किसी में भी XSS पेलोड दर्ज करते हैं और जब अगला पर क्लिक करते हैं, तो हमें XSS पॉप-अप प्राप्त होगा।
निम्नलिखित छवि में आप एम्बेडेड कोड देख सकते हैं जो इंस्टॉलेशन प्रक्रिया में पेलोड को निष्पादित करता है।

और नीचे मुख्य वेबसाइट तक पहुँचने पर पेलोड के निष्पादन का प्रमाण है:
