
CSZ CMS 1.3.0 è affetto da una vulnerabilità di Cross-Site Scripting (XSS) che consente agli attaccanti di eseguire codice arbitrario tramite un payload appositamente predisposto inviato al parametro Additional Meta Tag nel menu Site Settings.
Descrizione: La vulnerabilità di Cross Site Scripting in CSZCMS v.1.3.0 consente a un attaccante locale di eseguire codice arbitrario tramite uno script appositamente creato nel parametro Additional Meta Tag nel menu Site Settings. Vettori di attacco: Scripting Una vulnerabilità nella sanitizzazione dell'inserimento nel campo Additional Meta Tag di "Site Settings" consente di iniettare codice JavaScript che verrà eseguito quando l'utente accede alla pagina web e alle sottopagine.
Quando si accede al pannello, andiamo alla sezione "Site Settings" del menu Generale [(http://localhost/cszcms/admin/settings)]

Modifichiamo le Site Settings che abbiamo creato e notiamo che possiamo iniettare codice JavaScript arbitrario nel campo Additional Meta Tag.
### Informazioni aggiuntive:
http://cszcms.com
https://owasp.org/Top10/es/A03_2021-Injection/
https://owasp.org/www-community/attacks/xss/