描述: CMSmadesimple v.2.2.18 中的跨站脚本(XSS)漏洞允许本地攻击者通过在 Content - News Menu 的标题中注入特制脚本来执行任意代码。
攻击向量: 脚本注入:由于“Content - News Menu”的标题条目清理存在漏洞,允许注入 JavaScript 代码,当用户访问网页时将会执行。
登录后台后,我们将进入 General Menu 中的“Content- News”部分。

我们用已经创建的载荷编辑该 Content - News Menu,并发现我们可以在 Title 字段中注入任意 JavaScript 代码。
'"><svg/onload=prompt('Title')>
在下图中,您可以看到在主网页中嵌入并执行该载荷的代码。
