
pluck CMS 4.7.18 is affected by a Multiple Stored Cross-Site Scripting (XSS) vulnerability that allows attackers to execute arbitrary code via a crafted payload to the cont1 and cont2 parameters in the installation process- Website Name that will appear both pop-ups on the main page.
Описание: Множественные уязвимости межсайтового скриптинга (XSS) при установке PluckCMS v.4.7.18 позволяют локальному злоумышленнику выполнить произвольный код с помощью специально созданной полезной нагрузки, внедряемой в параметры cont1 и cont2 в процессе установки — название веб-сайта.
Векторы атаки: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
В процессе установки мы вводим XSS-полезную нагрузку в любой из двух параметров, и когда мы нажимаем «Далее», мы получаем XSS-всплывающее окно.
На следующем изображении вы можете увидеть встроенный код, который выполняет полезную нагрузку в процессе установки.

А ниже представлено подтверждение выполнения полезной нагрузки при доступе к главному веб-сайту:
