
CSZ CMS 1.3.0 には、Pages Content Menu の Additional Meta Tag パラメータに細工されたペイロードを送信することで、攻撃者が任意のコードを実行できるようになるクロスサイトスクリプティング (XSS) の脆弱性があります。
CVE: 2023-41436
説明: CSZCMS v.1.3.0 のクロスサイトスクリプティング(XSS)脆弱性により、ローカルの攻撃者が Pages Content Menu コンポーネントの Additional Meta Tag パラメータに細工したスクリプトを介して任意のコードを実行できる可能性があります。
攻撃ベクトル: AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L
CVSS3スコア: 5.4 - 中
パネルにログインしたら、一般メニューの「Pages Content」セクションに移動します [(http://localhost/cszcms/admin/pages)]

/home のコンテンツを編集すると、Additional Meta タグフィールドに任意のJavaScriptコードを注入できることがわかります。
### 追加情報:
http://cszcms.com
https://owasp.org/Top10/es/A03_2021-Injection/
https://owasp.org/www-community/attacks/xss/