
CMSmadesimple 2.2.18 è affetto da una vulnerabilità di Cross-Site Scripting (XSS) che consente agli aggressori di eseguire codice arbitrario tramite un payload appositamente predisposto nel processo di installazione.
Descrizione: Multiple vulnerabilità Cross-Site Scripting (XSS) nell'installazione di cmsmadesimple v.2.2.18 permettono a un attaccante locale di eseguire script web arbitrari tramite un payload manipolato iniettato nel Nome del Database, Utente del Database o Porta del Database.
Vettori di attacco: Una vulnerabilità nella sanificazione dell'installazione nei campi Nome del database, Nome utente e Porta consente l'iniezione di codice JavaScript.
Durante il processo di installazione inseriamo il payload XSS in uno qualsiasi dei 3 campi e, quando clicchiamo su Avanti, otterremo il pop-up XSS.
"' on focus="alert(1)" autofocus="
Nell'immagine seguente puoi vedere il codice incorporato che esegue il payload nel processo di installazione.





