
Quick CMS 6.7 подвержен уязвимости Cross-Site Scripting (XSS), которая позволяет злоумышленникам выполнять произвольный код с помощью специально созданной полезной нагрузки в поле Content- Name в меню Pages Menu.
Описание: Уязвимость межсайтового скриптинга (XSS) в Quick CMS v6.7 позволяет локальному злоумышленнику выполнить произвольный код через специально созданный скрипт в поле «Content - Name» в меню Pages.
Векторы атаки: Уязвимость в санитизации ввода в поле Name в разделе Content меню Pages позволяет внедрить код JavaScript, который будет выполнен при доступе пользователя к веб-странице.
При входе в панель мы перейдём в раздел «Content - Name» в меню Pages.

Мы редактируем эти настройки Content и видим, что можем внедрить произвольный код JavaScript в поле Name.
<svg/onload=alert(document.domain)>
На следующем изображении показан внедрённый код, который выполняет нагрузку на главной веб-странице.
