
Una vulnerabilidad de cross-site scripting (XSS) almacenado en The Language Sloth Web Application v1.0 permite a atacantes ejecutar código javascript o HTML arbitrario mediante la inyección de un payload manipulado en el campo de texto "Description" al crear un nuevo proyecto.
CVE-2025-45778: XSS Almacenado Autenticado.
Una vulnerabilidad de cross-site scripting (XSS) almacenado autenticado en The Language Sloth Web Application v1.0 permite a los atacantes ejecutar código JavaScript o HTML arbitrario mediante la inyección de un payload manipulado en el campo de texto "Descripción" al crear un nuevo proyecto.
Una vez que se inyecta el payload, cada vez que un usuario abre la página se activará el payload.
Un payload simple como <script>alert('XSS')</script> es suficiente para desencadenar la vulnerabilidad XSS almacenado.
El proveedor está al tanto de la vulnerabilidad y autorizó la publicación de este artículo.
Ivan Carlos Oliveira (smarttfoxx), Filipe Ortega (Lain), Rogerio Josef Massouh (V01)