
pluck CMS 4.7.18 è affetto da una vulnerabilità di Cross-Site Scripting (XSS) Memorizzata Multipla che consente agli aggressori di eseguire codice arbitrario tramite un payload appositamente predisposto nei parametri cont1 e cont2 del processo di installazione - Nome del sito web che apparirà in entrambi i pop-up nella pagina principale.
Descrizione: Molteplici vulnerabilità di Cross-Site Scripting (XSS) nell'installazione di PluckCMS v.4.7.18 consentono a un attaccante locale di eseguire codice arbitrario tramite un payload appositamente modificato iniettato nei parametri cont1 e cont2 nel processo di installazione - Nome del sito web.
Vettori di attacco: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Durante il processo di installazione inseriamo il payload XSS in uno dei 2 parametri e quando clicchiamo su "avanti" (next), otterremo il pop-up XSS
Nell'immagine seguente puoi vedere il codice incorporato che esegue il payload nel processo di installazione.

E qui sotto c'è la prova dell'esecuzione del payload quando si accede al sito web principale:
