
Prova de conceito para uma vulnerabilidade de Cross-Site Scripting (XSS) armazenada em um Sistema de Gerenciamento de Laboratório de Informática em PHP/MySQL, afetando parâmetros de perfil de usuário.
Cross Site Scripting
Vulnerabilidade de Cross Site Scripting em /php-lms/classes/Users.php?f=save no Sistema de Gerenciamento de Laboratório de Informática usando PHP e MySQL 1.0 permite que atacantes remotos injetem script web ou HTML arbitrário através dos parâmetros firstname, middlename, lastname.
URL do caminho: /php-lms/classes/Users.php?f=save
Parâmetros: firstname, middlename, lastname
Insira o payload <script>alert(123)</script> no parâmetro firstname e salve.

Após salvar, uma janela pop-up como esta aparecerá:
