
Quick CMS 6.7 è affetto da una vulnerabilità di Cross-Site Scripting (XSS) che consente agli aggressori di eseguire codice arbitrario tramite un payload appositamente creato nel campo Files - Description del menu Pages.
Descrizione: Multiple vulnerabilità di Cross-Site Scripting (XSS) in Quick CMS v6.7 permettono a un attaccante locale di eseguire codice arbitrario tramite uno script creato ad hoc nel campo Files - Description nel menu Pages.
Vettori d'attacco: Una vulnerabilità nella sanitizzazione dell'input nel campo Description del menu "Pages - Files" permette di iniettare codice JavaScript che verrà eseguito quando l'utente accede alla pagina web.
Quando si effettua l'accesso al pannello, andiamo alla sezione "Pages - Files" dal menu Generale.

Modifichiamo le impostazioni della descrizione e vediamo che possiamo iniettare codice JavaScript arbitrario nel campo Descrizione.
'"><svg/onload=alert('Description')>
Nell'immagine seguente puoi vedere il codice incorporato che esegue il payload nella pagina web principale.
