
Quick CMS 6.7 подвержен уязвимости межсайтового скриптинга (Cross-Site Scripting, XSS), которая позволяет злоумышленникам выполнять произвольный код с помощью специально сформированной полезной нагрузки (payload) в поле SEO-мета-описания в меню Pages.
Описание: Уязвимость межсайтового скриптинга (XSS) в Quick CMS v6.7 позволяет локальному злоумышленнику выполнить произвольный код с помощью специально созданного скрипта в поле SEO — Meta description в меню Pages.
Векторы атаки: Внедрение сценариев. Уязвимость в санитизации ввода в поле Meta description раздела «Pages - SEO» позволяет внедрить JavaScript-код, который будет выполнен при доступе пользователя к веб-странице.
При входе в панель мы перейдем в раздел «Pages - SEO» главного меню.

Мы редактируем эти настройки SEO и видим, что можем внедрить произвольный JavaScript-код в поле Meta Description.
'"><svg/onload=alert('XSS')>
На следующем изображении вы можете увидеть внедренный код, который выполняет пейлоад на главной странице веб-сайта.
