
Quick CMS 6.7 è affetto da una vulnerabilità di Cross-Site Scripting (XSS) che consente agli attaccanti di eseguire codice arbitrario tramite un payload appositamente predisposto nella meta description SEO nel menu Pages.
Descrizione: Una vulnerabilità di Cross-Site Scripting (XSS) in Quick CMS v6.7 consente a un attaccante locale di eseguire codice arbitrario tramite uno script appositamente predisposto nella sezione SEO - Meta description del Menu Pages.
Vettori di attacco: Scripting. Una vulnerabilità nella sanificazione dell'input nel Meta description di "Pages - SEO" consente di iniettare codice JavaScript che verrà eseguito quando l'utente accede alla pagina web.
Quando si accede al pannello, andiamo alla sezione "Pages - SEO ." del Menu Generale.

Modifichiamo queste Impostazioni SEO e vediamo che possiamo iniettare codice JavaScript arbitrario nel campo Meta Description.
'"><svg/onload=alert('XSS')>
Nell'immagine seguente puoi vedere il codice incorporato che esegue il payload nella pagina web principale.
