
Quick CMS 6.7 подвержен уязвимости межсайтового скриптинга (Cross-Site Scripting, XSS), которая позволяет злоумышленникам выполнять произвольный код с помощью специально созданной полезной нагрузки в поле Files — Description в меню Pages.
Описание: Множественные уязвимости межсайтового скриптинга (XSS) в Quick CMS v6.7 позволяют локальному злоумышленнику выполнить произвольный код с помощью специально созданного скрипта в разделе Files - Description в меню Pages.
Векторы атаки: Скриптинг. Уязвимость в санитизации ввода в поле Description раздела «Pages- Files Menu» позволяет внедрить JavaScript-код, который будет выполнен при доступе пользователя к веб-странице.
При входе в панель управления мы перейдём в раздел «Pages - Files» в главном меню.

Мы редактируем настройки Description и видим, что можем внедрить произвольный JavaScript-код в поле Description.
'"><svg/onload=alert('Description')>
На следующем изображении вы можете увидеть внедрённый код, который выполняет пейлоад на главной веб-странице.
