
Prueba de concepto para CVE-2025-14221: XSS almacenado en SourceCodester Online Banking System 1.0 a través del campo Nombre no sanitizado, permitiendo el secuestro de sesión y la toma de control de la cuenta.
Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la funcionalidad de actualización del perfil de usuario de la aplicación. La aplicación no sanitiza adecuadamente la entrada proporcionada por el usuario en el campo First Name antes de almacenarla en la base de datos y renderizarla en múltiples páginas.
Un atacante puede inyectar código JavaScript arbitrario en el campo First Name, el cual se ejecutará cada vez que cualquier usuario (incluyendo administradores) visualice una página donde se muestre esa información de perfil. Esto permite a los atacantes realizar acciones como secuestro de sesión, robo de credenciales, manipulación del DOM, y toma de control total de cualquier cuenta que cargue los datos de perfil maliciosos.
https://nvd.nist.gov/vuln/detail/CVE-2025-14221
https://www.cve.org/CVERecord?id=CVE-2025-14221
https://github.com/advisories/GHSA-mr7v-3qmp-fjc4
https://mega.nz/file/T4hjCagS#87U1JgRHZWzXW2HTpBIG-H9dJ_w9kUERmaaQqJyB5_Q