
Доказательство концепции уязвимости хранимого XSS для модуля «Recent Ads» Script Pag, эксплуатирующее неэкранированные двойные кавычки в полях URL изображений для выполнения произвольного JavaScript на главной странице.
| Исследователи | DotAdrien |
| Критичность | 8.5 (ВЫСОКАЯ) (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N) |
| Программное обеспечение | Script Pag |
Хранимая межсайтовая сценарная атака (XSS) существует на главной странице через модуль "Recent Ads". Поле URL изображения не очищает двойные кавычки ("). Злоумышленник может внедрить полезную нагрузку, например https://google.com/image.png", которая срабатывает, когда любой пользователь посещает главную страницу.