
Quick CMS 6.7 è affetto da una vulnerabilità di Cross-Site Scripting (XSS) che consente agli aggressori di eseguire codice arbitrario tramite un payload appositamente predisposto inviato alla Backend-Dashboard nel menu Languages.
Descrizione: Una vulnerabilità di Cross-Site Scripting (XSS) in Quick CMS v6.7 consente a un utente malintenzionato locale di eseguire codice arbitrario tramite uno script appositamente creato nel Backend - Dashboard nel menu Lingue.
Vettori di attacco: Scripting Una vulnerabilità nella sanificazione dell'input nel Backend di "Languages- Backend" consente di iniettare codice JavaScript che verrà eseguito quando l'utente accede alla pagina web.
Quando si accede al pannello, andremo alla sezione "Languages - Backend ." del Menu Generale.

Modifichiamo quelle impostazioni del Backend e vediamo che possiamo iniettare codice JavaScript arbitrario nel campo Dashboard.
'"><svg/onload=alert('Dashboard')>
Nell'immagine seguente puoi vedere il codice incorporato che esegue il payload nella pagina web principale.
