
Script Pag के 'Recent Ads' मॉड्यूल में स्टोर्ड XSS भेद्यता का प्रूफ-ऑफ-कॉन्सेप्ट, इमेज URL फील्ड्स में अनसैनिटाइज़्ड डबल कोट्स का शोषण करके होमपेज पर मनमाना जावास्क्रिप्ट निष्पादित करता है।
| शोधकर्ता | DotAdrien |
| गंभीरता | 8.5 (HIGH) (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N) |
| सॉफ्टवेयर | Script Pag |
'हाल के विज्ञापन' मॉड्यूल के माध्यम से होमपेज पर एक स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी मौजूद है। इमेज URL फ़ील्ड डबल कोट्स (") को सैनिटाइज़ करने में विफल रहता है। एक हमलावर पेलोड इंजेक्ट कर सकता है जैसे https://google.com/image.png", जो किसी भी उपयोगकर्ता द्वारा होमपेज पर जाने पर ट्रिगर होता है।