
Preuve de concept pour une vulnérabilité de Cross-Site Scripting (XSS) stocké dans un système de gestion de laboratoire informatique PHP/MySQL, affectant les paramètres de profil utilisateur.
Cross Site Scripting
La vulnérabilité Cross Site Scripting dans /php-lms/classes/Users.php?f=save dans Computer Laboratory Management System using PHP and MySQL 1.0 permet aux attaquants distants d'injecter du script web ou HTML arbitraire via les paramètres firstname, middlename, lastname.
URL du chemin : /php-lms/classes/Users.php?f=save
Paramètres : firstname, middlename, lastname
Insérez la charge utile <script>alert(123)</script> dans firstname paramètre et enregistrez.

Après l'enregistrement, la fenêtre contextuelle suivante apparaîtra :
