
Preuve de concept pour une injection XSS stockée dans PluXML 5.8.7, démontrant une entrée non désinfectée dans les champs de titre et de contenu d'article avec des étapes de déclenchement reproductibles.
Une vulnérabilité de cross-site scripting stockée est présente sur la page d'édition d'article dans la version 5.8.7 de PluXML. L'entrée utilisateur n'est pas correctement nettoyée dans plusieurs champs.

Une fois insérée, la XSS peut être déclenchée en visitant l'article publié au lien mentionné sous Lien vers l'article : près du haut de la page.


