
Zenariocms 9.4.59197 подвержен уязвимости межсайтового скриптинга (Cross-Site Scripting, XSS), которая позволяет злоумышленникам выполнять произвольный код с помощью специально сформированной полезной нагрузки в псевдоним Spare из организатора.
Описание: Уязвимость Cross Site Scripting (XSS) в ZenarioCMS v.9.4.59197 позволяет локальному злоумышленнику выполнить произвольный код с помощью специально созданного скрипта в Organizer - Spare alias.
Векторы атаки: Уязвимость в санитизации ввода в поле Spare alias позволяет внедрить JavaScript-код, который будет выполнен при обращении пользователя к веб-странице.
После входа в панель мы переходим в пункт "Organizer - Spare alias" меню Organizer.
Нажимаем "Create a spare alias" и добавляем следующий payload в поле Spare alias:
"' onfocus="alert(1)" autofocus="
На следующем изображении вы можете увидеть всплывающее окно XSS при выполнении payload:
