
Vulnerabilidade de Cross-Site Scripting no CMSmadesimple v.2.2.18 permite que um atacante local execute código arbitrário por meio de um script malicioso no campo Título no menu Content - News.
Descrição: A vulnerabilidade de Cross Site Scripting no CMSmadesimple v.2.2.18 permite que um atacante local execute código arbitrário através de um script malicioso no campo "Title" do menu "Content - News".
Vetores de Ataque: Scripting. Uma vulnerabilidade na sanitização da entrada no campo "Title" do "Content - News Menu" permite injetar código JavaScript que será executado quando o usuário acessa a página web.
Ao fazer login no painel, iremos para a seção "Content- News" do Menu Geral.

Editamos esse menu "Content - News" com o payload que criamos e vemos que podemos injetar código JavaScript arbitrário no campo "Title".
'"><svg/onload=prompt('Title')>
Na imagem a seguir, você pode ver o código incorporado que executa o payload na página web principal.
