
CSZ CMS 1.3.0 è affetto da una vulnerabilità di Cross-Site Scripting (XSS) che consente agli attaccanti di eseguire codice arbitrario tramite un payload appositamente predisposto nel parametro Additional Meta Tag del Menu Contenuto Pagine.
CVE: 2023-41436
Descrizione: La vulnerabilità di Cross Site Scripting in CSZCMS v.1.3.0 consente a un utente malintenzionato locale di eseguire codice arbitrario tramite uno script appositamente predisposto nel parametro Additional Meta Tag nel componente Pages Content Menu.
Vettori di attacco: AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L
Punteggio CVSS3: 5.4 - MEDIO
Quando si accede al pannello, andiamo alla sezione "Pages Content" del Menu Generale [(http://localhost/cszcms/admin/pages)]

Modifichiamo il Contenuto di /home e vediamo che possiamo iniettare codice Javascript arbitrario nel campo del tag Additional Meta.
### Informazioni aggiuntive:
http://cszcms.com
https://owasp.org/Top10/es/A03_2021-Injection/
https://owasp.org/www-community/attacks/xss/