
Уязвимость межсайтового скриптинга (Cross Site Scripting) в ConcreteCMS v.9.2.1 позволяет локальному злоумышленнику выполнить произвольный код с помощью специально созданного скрипта в разделе SEO — Дополнительный контент заголовка из настроек страницы.
Описание: Уязвимость межсайтового скриптинга (Cross Site Scripting) в ConcreteCMS v.9.2.1 позволяет локальному злоумышленнику выполнить произвольный код с помощью специально созданного скрипта, внедрённого в поле SEO — Extra из настроек страницы (Page Settings).
Векторы атаки: Скриптинг. Уязвимость в санитизации вводимого значения в поле «Header Extra Content» раздела «SEO» позволяет внедрить JavaScript-код, который будет выполняться при обращении пользователя к веб-странице.
После входа в панель управления переходим в раздел «Page Settings — SEO».

### Дополнительная информация:
https://www.concretecms.com/
https://owasp.org/Top10/es/A03_2021-Injection/