
CMSmadesimple 2.2.18 é afetado por uma vulnerabilidade de Cross-Site Scripting (XSS) que permite que atacantes executem código arbitrário por meio de um payload malicioso no processo de instalação.
Descrição: Múltiplas vulnerabilidades de Cross-Site Scripting (XSS) na instalação do cmsmadesimple v.2.2.18 permitem que um atacante local execute scripts web arbitrários por meio de um payload elaborado injetado no Nome do Banco de Dados, Usuário do Banco de Dados ou Porta do Banco de Dados.
Vetores de Ataque: Uma vulnerabilidade na sanitização da instalação no nome do banco de dados, nome de usuário e porta permite a injeção de código JavaScript.
Durante o processo de instalação, inserimos o payload XSS em qualquer um dos 3 campos e, ao clicarmos em avançar, obteremos o pop-up XSS.
"' on focus="alert(1)" autofocus="
Na imagem a seguir, você pode ver o código incorporado que executa o payload no processo de instalação.





