
La vulnerabilità Cross Site Scripting in CMSmadesimple v.2.2.18 consente a un attaccante locale di eseguire codice arbitrario tramite uno script appositamente predisposto nel campo Titolo del menu Content - News.
Descrizione: La vulnerabilità di Cross Site Scripting in CMSmadesimple v.2.2.18 consente a un attaccante locale di eseguire codice arbitrario tramite uno script appositamente predisposto nel campo Title del menu Content - News.
Vettori di attacco: Scripting. Una vulnerabilità nella sanificazione dell'input nel campo Title del menu "Content - News" consente di iniettare codice JavaScript che verrà eseguito quando l'utente accede alla pagina web.
Quando si accede al pannello, andremo alla sezione "Content- News" del menu generale.

Modifichiamo quel menu Content - News con il payload che abbiamo creato e notiamo che possiamo iniettare codice JavaScript arbitrario nel campo Title.
'"><svg/onload=prompt('Title')>
Nell'immagine seguente puoi vedere il codice incorporato che esegue il payload nella pagina web principale.
