
Уязвимость межсайтового скриптинга (XSS) в CMSmadesimple v.2.2.18 позволяет локальному злоумышленнику выполнить произвольный код с помощью специально сформированного скрипта в меню Extrain the Content - News.
Описание: Уязвимость межсайтового скриптинга (Cross Site Scripting) в CMSmadesimple v.2.2.18 позволяет локальному злоумышленнику выполнить произвольный код через вредоносный скрипт в поле Extra в меню Content - News.
Векторы атаки: Скриптинг. Уязвимость в санитизации ввода в поле Extra меню «Content - News Menu» позволяет внедрить JavaScript-код, который будет выполнен при доступе пользователя к веб-странице.
При входе в панель мы перейдем в раздел «Content- News» в General Menu.

Мы редактируем это меню Content - News с помощью созданной полезной нагрузки и видим, что можем внедрить произвольный JavaScript-код в поле Extra.
'"><svg/onload=prompt('Extra')>
На следующем изображении видно внедренный код, который выполняет полезную нагрузку на главной веб-странице.
