
Prova de conceito de vulnerabilidade de XSS armazenado para o módulo 'Recent Ads' do Script Pag, explorando aspas duplas não sanitizadas em campos de URL de imagem para executar JavaScript arbitrário na página inicial.
| Pesquisadores | DotAdrien |
| Severidade | 8.5 (ALTA) (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N) |
| Software | Script Pag |
Uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado existe na página inicial através do módulo "Anúncios Recentes". O campo de URL da imagem não sanitiza aspas duplas ("). Um atacante pode injetar um payload como https://google.com/image.png", que é acionado quando qualquer usuário visita a página inicial.