
CMSmadesimple v.2.2.18 のクロスサイトスクリプティング(XSS)脆弱性により、ローカルの攻撃者が My Preferences - Manage Shortcuts の Title に細工したスクリプトを挿入することで、任意のコードを実行できる可能性があります。
説明: CMSmadesimple v.2.2.18 のクロスサイトスクリプティング脆弱性により、ローカルの攻撃者が My Preferences - Manage Shortcuts の Title に細工したスクリプトを介して任意のコードを実行できます。
攻撃ベクトル: スクリプティング: "My Preferences - Manage Shortcuts" の Title への入力のサニタイズ処理に脆弱性があり、ユーザーが Web ページにアクセスしたときに実行される JavaScript コードを注入できます。
パネルにログインしたら、General Menu にある "My Preferences - Manage Shortcuts" セクションに移動します。

作成したペイロードを使ってその Content - News Menu を編集し、Title フィールドに任意の JavaScript コードを注入できることを確認します。
'"><svg/onload=alert('Title')>
次の画像では、メインの Web 上でペイロードを実行する埋め込みコードを確認できます。
