
| Ricercatori | DotAdrien |
| Gravità | 9.8 (CRITICAL) (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| Software | Script Pag |
Una vulnerabilità critica nel sistema di upload delle immagini consente l'esecuzione di codice in remoto (RCE). L'applicazione si basa esclusivamente su JavaScript lato client per validare i tipi di file. Eludendo questi controlli JS, un attaccante può caricare script PHP dannosi. Combinata con un'iniezione SQL per recuperare il percorso del file, l'attaccante può eseguire codice arbitrario sul server.