
GDidees CMS 3.9.2 подвержен уязвимости межсайтового скриптинга (XSS), которая позволяет злоумышленникам выполнять произвольный код с помощью специально созданной полезной нагрузки в заголовок страницы.
Описание: Уязвимость межсайтового скриптинга (XSS) в GDidees v.3.0 позволяет локальному злоумышленнику выполнить произвольный код через вредоносный скрипт в заголовке страницы.
Векторы атаки: Уязвимость в санитизации поля заголовка страницы позволяет внедрить JavaScript-код, который будет выполнен при доступе пользователя к веб-странице.
Мы редактируем «Outils d'édition» и видим, что можем внедрить произвольный JavaScript-код в «Titre de la page».

'"><svg/onload=prompt('text')>
На следующем изображении вы можете увидеть внедренный код, который выполняет полезную нагрузку на главной веб-странице.
