
Stored-XSS-Schwachstellen-PoC für das Modul „Recent Ads“ von Script Pag, das unsanitisierte doppelte Anführungszeichen in Bild-URL-Feldern ausnutzt, um beliebiges JavaScript auf der Startseite auszuführen.
Über das Modul "Recent Ads" besteht auf der Startseite eine Schwachstelle für gespeichertes Cross-Site Scripting (XSS). Das Bild-URL-Feld bereinigt doppelte Anführungszeichen (") nicht. Ein Angreifer kann eine Nutzlast wie https://google.com/image.png" injizieren, die ausgelöst wird, wenn ein beliebiger Benutzer die Startseite besucht.