
Уязвимость межсайтового скриптинга (Cross Site Scripting) в ConcreteCMS v.9.2.1 позволяет локальному злоумышленнику выполнить произвольный код с помощью специально сформированного скрипта, вводимого в теги (Tags) из раздела Settings — Tags.
Описание: Уязвимость межсайтового скриптинга (Cross Site Scripting) в ConcreteCMS v.9.2.1 позволяет локальному злоумышленнику выполнить произвольный код с помощью специально созданного скрипта, вводимого в поле Tags в разделе Settings - Tags.
Векторы атаки: Использование уязвимости в санитизации (очистке) вводимых данных в поле Tags раздела «Settings - Tags» позволяет внедрить JavaScript-код, который будет выполнен при обращении пользователя к веб-странице.
При входе в панель управления мы переходим в раздел «Settings - Tags» из меню Dashboard.

На следующем изображении видно внедрённый код, который выполняет payload на основном веб-сайте.
