描述: CSZCMS v.1.3.0 中的跨站脚本(XSS)漏洞允许本地攻击者通过向站点设置菜单(Site Settings Menu)中的 Additional Meta Tag 参数注入精心构造的脚本来执行任意代码。 攻击向量: 脚本注入。“站点设置”(Site Settings)中 Additional Meta Tag 的输入清理存在漏洞,允许注入 JavaScript 代码,当用户访问该网页及其子页面时,该代码将被执行。
登录管理面板后,我们将进入常规菜单(General Menu)中的“站点设置”(Site Settings)部分 [(http://localhost/cszcms/admin/settings)]

我们编辑所创建的站点设置,可以看到我们可以向 Additional Meta Tag 字段注入任意 JavaScript 代码。
### 附加信息:
http://cszcms.com
https://owasp.org/Top10/es/A03_2021-Injection/
https://owasp.org/www-community/attacks/xss/