
Zenariocms 9.4.59197 è affetto da una vulnerabilità di Cross-Site Scripting (XSS) che consente agli aggressori di eseguire codice arbitrario tramite un payload appositamente predisposto nel Page Layout.
Descrizione: La vulnerabilità di Cross Site Scripting in ZenarioCMS v.9.4.59197 consente a un attaccante locale di eseguire codice arbitrario tramite uno script appositamente predisposto nel Page Layout.
Vettori di attacco: Sfruttare una vulnerabilità nella sanificazione dell'input nel Page Layout consente di iniettare codice JavaScript che verrà eseguito quando l'utente accede alla pagina web.
Dopo aver effettuato l'accesso al pannello, andremo su "Layout - Page Layout" dal Menu di Amministrazione.

Facciamo clic su Edit Layout e aggiungiamo il seguente payload:

Nell'immagine seguente si può vedere il codice incorporato che esegue il payload nella pagina web principale.
