描述: CMSmadesimple v.2.2.18 中的跨站脚本漏洞允许本地攻击者通过向扩展 - MicroTiny WYSIWYG 编辑器中的配置文件注入恶意脚本来执行任意代码。
攻击向量: 对"MicroTiny WYSIWYG 编辑器"配置文件中输入内容进行消毒处理时存在漏洞,允许注入 JavaScript 代码,当用户访问网页时该代码将被执行。
登录系统后台后,我们将从主菜单进入"扩展 - MicroTiny WYSIWYG 编辑器"部分。

我们使用创建的 payload 编辑该 MicroTiny WYSIWYG 编辑器菜单,发现可以在配置文件字段中注入任意 JavaScript 代码。
""><svg/onload=alert('Profile')>
下图为嵌入代码在主网页中执行 payload 的效果。
