
Quick CMS 6.7 はクロスサイトスクリプティング (XSS) 脆弱性の影響を受けており、攻撃者が Pages Menu の Content- Name に細工されたペイロードを介して任意のコードを実行できます。
説明: Quick CMS v6.7 のクロスサイトスクリプティング (XSS) 脆弱性により、ローカル攻撃者が Pages メニューの Content - Name に細工したスクリプトを介して任意のコードを実行できるようになります。
攻撃ベクトル: スクリプティング Pages メニューの Content の Name の入力に対するサニタイゼーションの脆弱性により、ユーザーが Web ページにアクセスした際に実行される JavaScript コードを注入できます。
パネルにログインすると、Pages の "Content - Name" セクションに移動します。

その Content Settings を編集し、Name フィールドに任意の JavaScript コードを注入できることを確認します。
<svg/onload=alert(document.domain)>
次の画像では、メイン Web ページにペイロードを実行する埋め込みコードが表示されています。
