
In der Funktion zur Aktualisierung des Benutzerprofils der Anwendung besteht eine Schwachstelle bezüglich gespeichertem Cross-Site-Scripting (XSS). Die Anwendung bereinigt die vom Benutzer bereitgestellte Eingabe im Feld „Vorname“ nicht ordnungsgemäß, bevor sie in der Datenbank gespeichert und auf mehreren Seiten angezeigt wird.
Ein Angreifer kann beliebigen JavaScript-Code in das Feld „Vorname“ injizieren, der jedes Mal ausgeführt wird, wenn ein Benutzer (einschließlich Administratoren) eine Seite aufruft, auf der diese Profilinformationen angezeigt werden. Dies ermöglicht Angreifern, Aktionen wie Session-Hijacking, Diebstahl von Anmeldedaten, DOM-Manipulation und die vollständige Übernahme jedes Kontos durchzuführen, das die schädlichen Profildaten lädt.
https://nvd.nist.gov/vuln/detail/CVE-2025-14221
https://www.cve.org/CVERecord?id=CVE-2025-14221
https://github.com/advisories/GHSA-mr7v-3qmp-fjc4
https://mega.nz/file/T4hjCagS#87U1JgRHZWzXW2HTpBIG-H9dJ_w9kUERmaaQqJyB5_Q