
CMSmadesimple 2.2.18 подвержен уязвимости File Upload - XSS, которая позволяет злоумышленникам загрузить PDF-файл со скрытым XSS, при выполнении которого появится всплывающее окно XSS.
Описание: Уязвимость загрузки файлов в CMSmadesimple v.2.2.18 позволяет локальному злоумышленнику загрузить PDF-файл со скрытым XSS.
Векторы атаки: Уязвимость в санитизации загрузки файлов в менеджере файлов позволяет загрузить PDF-файл со скрытым XSS.
При входе в панель управления переходим в раздел "Content- File Manager." в главном меню.

Загружаем PDF-файл со скрытым XSS и видим, что можем его выполнить — появляется отражённый XSS.

https://cheatsheetseries.owasp.org/cheatsheets/File_Upload_Cheat_Sheet.html