
Zenariocms 9.4.59197 é afetado por uma vulnerabilidade de Cross-Site Scripting (XSS) que permite que invasores executem código arbitrário através de um payload malicioso enviado para o Spare alias do organizador.
Descrição: Vulnerabilidade de Cross Site Scripting no ZenarioCMS v.9.4.59197 permite que um atacante local execute código arbitrário através de um script malicioso no campo Organizer - Spare alias.
Vetores de Ataque: Exploração de uma vulnerabilidade na sanitização da entrada no campo Spare alias. Permite injetar código JavaScript que será executado quando o usuário acessar a página web.
Ao fazer login no painel, iremos para "Organizer - Spare alias" no menu Organizer.
Clicamos em Create a spare alias e adicionamos o seguinte payload ao campo Spare alias:
"' onfocus="alert(1)" autofocus="
Na imagem a seguir você pode ver o pop-up XSS quando o payload é executado:
