
GDidees CMS 3.9.2は、攻撃者がページタイトルに細工されたペイロードを介して任意のコードを実行できるようにするクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。
説明: GDidees v.3.0のクロスサイトスクリプティング脆弱性により、ローカル攻撃者がページタイトルに細工されたスクリプトを介して任意のコードを実行できます。
攻撃ベクトル: スクリプティング - ページタイトル内の入力のサニタイズにおける脆弱性により、ユーザーがWebページにアクセスしたときに実行されるJavaScriptコードを注入できます。
「Outils d'édition」を編集すると、「Titre de la page」に任意のJavaScriptコードを注入できることがわかります。

'"><svg/onload=prompt('text')>
次の画像では、メインWebページでペイロードを実行する埋め込みコードを確認できます。
