
Stored-XSS-Schwachstellen-PoC für das Modul „Recent Ads“ von Script Pag, das unsanitisierte doppelte Anführungszeichen in Bild-URL-Feldern ausnutzt, um beliebiges JavaScript auf der Startseite auszuführen.
| Forscher | DotAdrien |
| Schweregrad | 8.5 (HOCH) (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C:C/H:I/L:A:N) |
| Software | Script Pag |
Über das Modul "Recent Ads" besteht auf der Startseite eine Schwachstelle für gespeichertes Cross-Site Scripting (XSS). Das Bild-URL-Feld bereinigt doppelte Anführungszeichen (") nicht. Ein Angreifer kann eine Nutzlast wie https://google.com/image.png" injizieren, die ausgelöst wird, wenn ein beliebiger Benutzer die Startseite besucht.