
Proof-of-concept della vulnerabilità XSS memorizzata per il modulo 'Recent Ads' di Script Pag, che sfrutta doppi apici non sanificati nei campi URL delle immagini per eseguire JavaScript arbitrario nella homepage.
| Ricercatori | DotAdrien |
| Gravità | 8.5 (HIGH) (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N) |
| Software | Script Pag |
Una vulnerabilità di Cross-Site Scripting (XSS) memorizzato è presente sulla homepage tramite il modulo "Recent Ads". Il campo URL dell'immagine non sanitizza i doppi apici ("). Un attaccante può iniettare un payload come https://google.com/image.png", che si attiva quando un qualsiasi utente visita la homepage.