
Quick CMS 6.7 подвержен уязвимости межсайтового скриптинга (XSS), которая позволяет злоумышленникам выполнять произвольный код с помощью специально созданной полезной нагрузки в панели управления бэкенда в меню «Языки».
Описание: Уязвимость межсайтового скриптинга (XSS) в Quick CMS v6.7 позволяет локальному атакующему выполнить произвольный код с помощью поддельного скрипта в разделе Бэкенд - Панель управления в меню языков.
Векторы атаки: Скриптинг. Уязвимость в санитизации ввода в Бэкенде «Languages - Backend» позволяет внедрить JavaScript-код, который будет выполнен при доступе пользователя к веб-странице.
При входе в панель мы перейдем в раздел «Languages - Backend .» в меню General.

Мы редактируем эти настройки Бэкенда и видим, что можем внедрить произвольный JavaScript-код в поле Dashboard.
'"><svg/onload=alert('Dashboard')>
На следующем изображении вы видите внедренный код, который выполняет пейлоад на главной веб-странице.
