
Уязвимость хранимого межсайтового скриптинга (XSS) в веб-приложении The Language Sloth v1.0 позволяет злоумышленникам выполнять произвольный JavaScript или HTML-код путем внедрения специально созданной полезной нагрузки в текстовое поле «Описание» при создании нового проекта.
CVE-2025-45778: Аутентифицированное хранимое межсайтовое выполнение сценариев (XSS).
Уязвимость аутентифицированного хранимого межсайтового выполнения сценариев (XSS) в веб-приложении The Language Sloth v1.0 позволяет злоумышленникам выполнять произвольный JavaScript или HTML-код путём внедрения вредоносной полезной нагрузки в текстовое поле «Описание» при создании нового проекта.
После внедрения полезной нагрузки при каждом открытии страницы пользователем будет запускаться выполнение payload.
Простая полезная нагрузка, такая как <script>alert('XSS')</script>, достаточна для срабатывания уязвимости Stored XSS.
Вендор осведомлён об уязвимости и дал разрешение на публикацию этой статьи.
Ivan Carlos Oliveira (smarttfoxx), Filipe Ortega (Lain), Rogerio Josef Massouh (V01)