
Zenariocms 9.4.59197 подвержен уязвимости межсайтового скриптинга (XSS), которая позволяет злоумышленникам выполнять произвольный код с помощью специально сформированной полезной нагрузки в разделе Spare aliases from Alias.
Описание: Уязвимость межсайтового скриптинга (XSS) в ZenarioCMS v.9.4.59197 позволяет локальному злоумышленнику выполнить произвольный код с помощью специально сформированного скрипта, введённого в поле Spare aliases в Alias.
Векторы атаки: Внедрение скрипта через уязвимость в очистке вводимых данных в поле Spare Aliases позволяет вставить JavaScript-код, который будет выполнен при обращении пользователя к веб-странице.
При входе в панель управления мы перейдём в "Menu node properties - Select content item" из меню администрирования.

Выбираем alias и нажимаем Edit content item:

И теперь в Edit alias:

Добавляем полезную нагрузку в поле Spare aliases — и получаем отражённое всплывающее окно XSS.
<>

Мы также можем получить доступ к панели alias из Edit Layout панели администрирования.

И добавить полезную нагрузку:
