
Межсайтовый скриптинг в CMSmadesimple v.2.2.18 позволяет локальному злоумышленнику выполнить произвольный код с помощью специально созданного скрипта в поле «Заголовок» в меню «Новости» раздела «Контент».
Описание: Уязвимость межсайтового скриптинга (XSS) в CMSmadesimple v.2.2.18 позволяет локальному злоумышленнику выполнить произвольный код с помощью специально созданного скрипта в поле Title в меню Content - News.
Векторы атаки: Уязвимость в санитизации записи в поле Title в меню «Content - News» позволяет внедрить код JavaScript, который будет выполнен при обращении пользователя к веб-странице.
При входе в панель перейдите в раздел «Content - News» в главном меню.

Мы редактируем этот пункт меню Content - News с помощью созданного нами payload и видим, что можем внедрить произвольный код JavaScript в поле Title.
'"><svg/onload=prompt('Title')>
На следующем изображении показан внедренный код, который выполняет payload на основном веб-сайте.
