
A vulnerabilidade de Cross Site Scripting no CMSmadesimple v.2.2.18 permite que um atacante local execute código arbitrário por meio de um script especialmente criado no Perfil do Menu MicroTIny.
Descrição: Vulnerabilidade de Cross Site Scripting no CMSmadesimple v.2.2.18 permite que um atacante local execute código arbitrário através de um script malicioso nos Perfis do editor "Extensions - MicroTiny WYSIWYG".
Vetores de Ataque: Scripting — Uma vulnerabilidade na sanitização da entrada nos Perfis do "MicroTiny WYSIWYG editor" permite injetar código JavaScript que será executado quando o usuário acessar a página web.
Ao entrar no painel, iremos para a seção "Extensions - MicroTiny WYSIWYG editor." no Menu Geral.

Editamos esse menu do MicroTiny WYSIWYG editor com o payload que criamos e vemos que podemos injetar código JavaScript arbitrário no campo Profile.
""><svg/onload=alert('Profile')>
Na imagem a seguir você pode ver o código incorporado que executa o payload na página web principal.
