
Proof-of-concept che dimostra una vulnerabilità XSS persistente in Juzaweb CMS v5.0.0 tramite il campo HTML dei banner pubblicitari, che porta all'esecuzione arbitraria di script nel pannello di amministrazione.
Per prima cosa, configura la piattaforma normalmente e registra un account. Qui, l'account amministratore che ho registrato è [email protected] / 123456.
Dopo aver configurato la piattaforma, puoi vedere la homepage del sito web.
Accedi a /admin e effettua il login.
Dopo il login, entrerai nella dashboard del backend amministrativo.
Naviga fino alla rotta /admin/banner-ads e clicca su "Add Banner" per andare alla pagina di creazione dell'annuncio.
Cambia il Tipo in "HTML" e inserisci il codice XSS dannoso nel campo Body.

Se incontri un errore come questo:

Torna al Tipo "Image" e inserisci un URL qualsiasi nel campo URL.

Dopo aver aggiunto con successo l'annuncio, puoi vedere che è attivo/in esecuzione.

Ora, torna alla homepage. La finestra di avviso apparirà, dimostrando la vulnerabilità XSS.
