描述: ConcreteCMS v.9.2.1 中的跨站脚本(XSS)漏洞允许本地攻击者通过向页面设置(Page Settings)中的 SEO - Extra 注入特制脚本来执行任意代码。
攻击向量: 脚本注入。“SEO”中的“Header Extra Content”(标头额外内容)条目在清理(sanitization)方面存在漏洞,允许注入 JavaScript 代码,当用户访问网页时将执行该代码。
登录面板后,我们将进入“页面设置 - SEO”(Page Settings - SEO)。

### 附加信息:
https://www.concretecms.com/
https://owasp.org/Top10/es/A03_2021-Injection/