
Vulnerabilità Cross Site Scripting in CMSmadesimple v.2.2.18 consente a un attaccante locale di eseguire codice arbitrario tramite uno script appositamente predisposto nel campo Title in My Preferences - Manage Shortcuts.
Descrizione: La vulnerabilità Cross Site Scripting in CMSmadesimple v.2.2.18 consente a un attaccante locale di eseguire codice arbitrario tramite uno script appositamente predisposto nel campo Title in My Preferences - Manage Shortcuts
Vettori di attacco: Scripting Una vulnerabilità nella sanitizzazione dell'input nel campo Title di "My Preferences - Manage Shortcuts" consente di iniettare codice JavaScript che verrà eseguito quando l'utente accede alla pagina web.
Quando si accede al pannello, andiamo alla sezione "My Preferences - Manage Shortcuts" dal menu Generale.

Modifichiamo il menu Content - News con il payload che abbiamo creato e vediamo che possiamo iniettare codice JavaScript arbitrario nel campo Title.
'"><svg/onload=alert('Title')>
Nell'immagine seguente puoi vedere il codice incorporato che esegue il payload nella pagina web principale.
