
CSZ CMS 1.3.0 подвержен уязвимости межсайтового скриптинга (Cross-Site Scripting - XSS), которая позволяет злоумышленникам выполнять произвольный код с помощью специально подготовленной нагрузки в параметр Additional Meta Tag в меню Pages Content Menu.
CVE: 2023-41436
Description: Уязвимость межсайтового скриптинга (XSS) в CSZCMS v.1.3.0 позволяет локальному злоумышленнику выполнить произвольный код через специально созданный скрипт в параметре Additional Meta Tag в компоненте Pages Content Menu.
Attack Vectors: AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L
CVSS3 Score: 5.4 - СРЕДНИЙ
При входе в панель мы перейдём в раздел "Pages Content" в меню General Menu [(http://localhost/cszcms/admin/pages)]

Мы редактируем содержимое /home и видим, что можем внедрить произвольный код JavaScript в поле Additional Meta tag.
### Дополнительная информация:
http://cszcms.com
https://owasp.org/Top10/es/A03_2021-Injection/
https://owasp.org/www-community/attacks/xss/