
Уязвимость межсайтового скриптинга (XSS) в ConcreteCMS v.9.2.1 позволяет локальному атакующему выполнить произвольный код с помощью специально созданного скрипта на сайте из установки или настроек.
Описание: Уязвимость межсайтового скриптинга (XSS) в ConcreteCMS v.9.2.1 позволяет локальному злоумышленнику выполнить произвольный код через специально созданный скрипт в параметре SITE при установке или в настройках.
Векторы атаки: Уязвимость в санитизации ввода в поле Site при установке или в настройках позволяет внедрить JavaScript-код, который будет выполнен при доступе пользователя к веб-странице.
В процессе установки мы добавляем полезную нагрузку в параметр SITE:

На следующем изображении показан внедрённый код, который выполняет полезную нагрузку на главной странице.
