描述: Quick CMS v6.7 中的多个跨站脚本(XSS)漏洞允许本地攻击者通过精心编制的脚本在页面菜单中的文件 - 描述处执行任意代码。
攻击向量: 脚本注入:对“页面-文件菜单”中描述字段的清理存在漏洞,允许注入JavaScript代码,当用户访问网页时该代码将被执行。
登录面板后,我们将进入常规菜单中的“页面 - 文件”部分。

我们编辑该描述设置,发现可以在描述字段中注入任意JavaScript代码。
'"><svg/onload=alert('Description')>
在下图中,您可以看到在主网页上执行载荷的嵌入代码。
