
Prova de conceito demonstrando uma vulnerabilidade de XSS armazenado no Juzaweb CMS v5.0.0 por meio do campo HTML de banners publicitários, levando à execução arbitrária de scripts no painel administrativo.
Primeiro, configure a plataforma normalmente e registre uma conta. Aqui, a conta de administrador que registrei é [email protected] / 123456.
Após configurar a plataforma, você pode ver a página inicial do site.
Acesse /admin e faça login.
Após o login, você entrará no painel administrativo do backend.
Navegue até a rota /admin/banner-ads e clique em "Add Banner" para ir para a página de criação de anúncios.
Altere o Type para "HTML" e insira o código XSS malicioso no campo Body.

Se você encontrar um erro como este:

Volte para o Type "Image" e insira qualquer URL no campo URL.

Após adicionar o anúncio com sucesso, você pode ver que ele está ativo/em execução.

Agora, volte para a página inicial. A caixa de alerta aparecerá, demonstrando a vulnerabilidade XSS.
