描述: CMSmadesimple v.2.2.18 中存在跨站脚本漏洞,允许本地攻击者通过向设置→全局设置菜单中的全局元数据提交精心构造的脚本来执行任意代码。
攻击向量: 在“设置→全局设置菜单”的全局元数据输入项中,由于净化处理存在漏洞,可注入 JavaScript 代码,当用户访问该网页时,代码将被执行。
登录管理面板后,进入常规菜单下的“设置→全局设置菜单”部分。

编辑已创建的全局设置菜单,可以看到在全局元数据字段中可以注入任意 JavaScript 代码。
### 附加信息:
http://www.cmsmadesimple.org/
https://owasp.org/Top10/es/A03_2021-Injection/