
Vulnérabilité XSS stockée (Stored XSS) preuve de concept pour le module « Recent Ads » de Script Pag, exploitant des guillemets doubles non échappés dans les champs d'URL d'image pour exécuter du JavaScript arbitraire sur la page d'accueil.
| Chercheurs | DotAdrien |
| Sévérité | 8.5 (ÉLEVÉ) (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N) |
| Logiciel | Script Pag |
Une vulnérabilité de Cross-Site Scripting (XSS) stocké existe sur la page d'accueil via le module « Annonces récentes ». Le champ URL de l'image ne parvient pas à échapper les guillemets doubles ("). Un attaquant peut injecter une charge utile telle que https://google.com/image.png", qui se déclenche lorsque tout utilisateur visite la page d'accueil.