
GDidees CMS 3.9.2 è affetto da una vulnerabilità di Cross-Site Scripting (XSS) che consente agli aggressori di eseguire codice arbitrario tramite un payload appositamente predisposto nel campo Page Title.
Descrizione: La vulnerabilità Cross Site Scripting in GDidees v.3.0 consente a un attaccante locale di eseguire codice arbitrario tramite uno script appositamente creato nel Titolo della Pagina.
Vettori di attacco: Scripting: una vulnerabilità nella sanitizzazione dell'input nel Titolo della Pagina consente di iniettare codice JavaScript che verrà eseguito quando l'utente accede alla pagina web.
Modifichiamo gli "Outils d'édition" e vediamo che possiamo iniettare codice JavaScript arbitrario nel "Titre de la page".

'"><svg/onload=prompt('text')>
Nell'immagine seguente puoi vedere il codice incorporato che esegue il payload nella pagina web principale.
