
CMSmadesimple 2.2.18 подвержен уязвимости межсайтового скриптинга (XSS), которая позволяет злоумышленникам выполнять произвольный код с помощью специально сформированной полезной нагрузки в процессе установки.
Описание: Множественные уязвимости межсайтового скриптинга (XSS) в установке cmsmadesimple v.2.2.18 позволяют локальному атакующему выполнять произвольные веб-скрипты с помощью специально созданной полезной нагрузки, внедрённой в имя базы данных, пользователя базы данных или порт базы данных.
Векторы атаки: Уязвимость в проверке вводимых данных при установке в полях имени базы данных, имени пользователя и порта позволяет внедрить JavaScript-код.
В процессе установки мы вводим XSS-полезную нагрузку в любое из 3 полей, и при нажатии «Далее» получаем XSS-всплывающее окно.
"' on focus="alert(1)" autofocus="
На следующем изображении показан встроенный код, выполняющий полезную нагрузку в процессе установки.





