
Vulnérabilité XSS stockée (Stored XSS) preuve de concept pour le module « Recent Ads » de Script Pag, exploitant des guillemets doubles non échappés dans les champs d'URL d'image pour exécuter du JavaScript arbitraire sur la page d'accueil.
Une vulnérabilité de Cross-Site Scripting (XSS) stocké existe sur la page d'accueil via le module « Annonces récentes ». Le champ URL de l'image ne parvient pas à échapper les guillemets doubles ("). Un attaquant peut injecter une charge utile telle que https://google.com/image.png", qui se déclenche lorsque tout utilisateur visite la page d'accueil.