
CMSmadesimple 2.2.18 é afetado por uma vulnerabilidade de Upload de Arquivo - XSS que permite que atacantes façam upload de um arquivo PDF com um XSS oculto que, quando executado, exibirá o pop-up XSS.
Descrição: Vulnerabilidade de upload de arquivo no CMSmadesimple v.2.2.18 permite que um atacante local faça upload de um arquivo pdf com XSS oculto.
Vetores de Ataque: Uma vulnerabilidade na sanitização de upload de arquivos do File Manager permite que você faça upload de um arquivo PDF com XSS oculto.
Ao fazer login no painel, vamos para a seção "Content - File Manager." do Menu Geral.

Fazemos upload do arquivo PDF com o XSS oculto e vemos que podemos executá-lo e o XSS Refletido aparece.

https://cheatsheetseries.owasp.org/cheatsheets/File_Upload_Cheat_Sheet.html