
Vulnerabilidade de Cross Site Scripting no CMSmadesimple v.2.2.18 permite que um atacante local execute código arbitrário por meio de um script malicioso no menu Extrain the Content - News.
Descrição: Vulnerabilidade de Cross Site Scripting no CMSmadesimple v.2.2.18 que permite a um atacante local executar código arbitrário através de um script malicioso no campo Extra do menu Content - News.
Vetores de Ataque: Scripting. Uma vulnerabilidade na sanitização da entrada no campo Extra do menu "Content - News" permite injetar código JavaScript que será executado quando o usuário acessar a página web.
Ao entrar no painel, iremos para a seção "Content- News" do Menu Geral.

Editamos o menu Content - News com o payload que criamos e vemos que podemos injetar código JavaScript arbitrário no campo Extra.
'"><svg/onload=prompt('Extra')>
Na imagem a seguir você pode ver o código incorporado que executa o payload na página web principal.
