
O Quick CMS 6.7 é afetado por uma vulnerabilidade de Cross-Site Scripting (XSS) que permite que atacantes executem código arbitrário por meio de um payload malicioso no Dashboard do Backend, no Menu de Idiomas.
Descrição: Uma vulnerabilidade de Cross-Site Scripting (XSS) no Quick CMS v6.7 permite que um atacante local execute código arbitrário através de um script malicioso enviado para o Backend - Dashboard no Menu de Idiomas.
Vetores de Ataque: Injeção de script. Uma vulnerabilidade na sanitização da entrada no Backend de "Languages - Backend" permite injetar código JavaScript que será executado quando o usuário acessar a página web.
Ao fazer login no painel, iremos para a seção "Languages - Backend" do Menu Geral.

Editamos essas Configurações de Backend e vemos que podemos injetar código JavaScript arbitrário no campo Dashboard.
'"><svg/onload=alert('Dashboard')>
Na imagem a seguir você pode ver o código incorporado que executa o payload na página web principal.
