
pluck CMS 4.7.18 подвержен множественной уязвимости хранимого межсайтового скриптинга (XSS), которая позволяет злоумышленникам выполнять произвольный код с помощью специально созданной полезной нагрузки в параметрах cont1 и cont2 в процессе установки — имя веб-сайта, которое будет отображаться во всплывающих окнах на главной странице.
Описание: Множественные уязвимости межсайтового скриптинга (XSS) при установке PluckCMS v.4.7.18 позволяют локальному злоумышленнику выполнить произвольный код с помощью специально созданной полезной нагрузки, внедряемой в параметры cont1 и cont2 в процессе установки — название веб-сайта.
Векторы атаки: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
В процессе установки мы вводим XSS-полезную нагрузку в любой из двух параметров, и когда мы нажимаем «Далее», мы получаем XSS-всплывающее окно.
На следующем изображении вы можете увидеть встроенный код, который выполняет полезную нагрузку в процессе установки.

А ниже представлено подтверждение выполнения полезной нагрузки при доступе к главному веб-сайту:
