
Quick CMS 6.7 подвержен уязвимости межсайтового скриптинга (Cross-Site Scripting, XSS), которая позволяет злоумышленникам выполнять произвольный код через специально созданную полезную нагрузку в раздел Frontend- Pages в меню Languages.
Описание: Уязвимость межсайтового скриптинга (XSS) в Quick CMS v6.7 позволяет локальному злоумышленнику выполнить произвольный код с помощью поддельного скрипта в настройках Front and back end - Pages в меню Languages.
Векторы атаки: Скриптинг. Уязвимость в санитизации записи в Pages раздела "Languages- Front and back end" позволяет внедрить JavaScript-код, который будет выполнен при доступе пользователя к веб-странице.
При входе в панель мы перейдем в раздел "Languages - Front and back end ." в меню General.

Мы редактируем эти настройки Front and back end и видим, что можем внедрить произвольный JavaScript-код в поле Pages.
'"><svg/onload=alert('Pages')>
На следующем изображении вы можете увидеть встроенный код, который выполняет полезную нагрузку на главной странице.
