描述: Quick CMS v6.7 中存在一个跨站脚本(XSS)漏洞,允许本地攻击者通过在语言菜单中的后端 - 仪表盘处注入精心构造的脚本执行任意代码。
攻击向量: 脚本注入。后端"语言 - 后端"中条目净化机制存在漏洞,允许注入 JavaScript 代码,当用户访问网页时将执行该代码。
登录面板后,我们将进入"语言 - 后端"部分,它位于"常规菜单"中。

我们编辑该后端设置,发现可以在"仪表盘"字段中注入任意 JavaScript 代码。
'"><svg/onload=alert('Dashboard')>
在下图中,您可以看到在主网页中执行该载荷的嵌入代码。
