
O Quick CMS 6.7 é afetado por uma vulnerabilidade de Cross-Site Scripting (XSS) que permite que atacantes executem código arbitrário por meio de um payload malicioso enviado ao campo Files - Description no menu Pages.
Descrição: Múltiplas vulnerabilidades de Cross-Site Scripting (XSS) no Quick CMS v6.7 permitem que um atacante local execute código arbitrário por meio de um script elaborado no campo Description (Descrição) de Files (Arquivos) no menu Pages (Páginas).
Vetores de Ataque: Scripting — Uma vulnerabilidade na sanitização da entrada no campo Description do menu "Pages- Files Menu" permite injetar código JavaScript que será executado quando o usuário acessar a página web.
Ao fazer login no painel, iremos até a seção "Pages - Files ." do menu General (Menu Geral).

Editamos essas configurações de Description e vemos que podemos injetar código JavaScript arbitrário no campo Description.
'"><svg/onload=alert('Description')>
Na imagem a seguir, você pode ver o código incorporado que executa o payload na página web principal.
