PT-2025-41256 · Unknown · Novel-Plus

201206030

·

Publicado

2025-10-08

·

Atualizado

2025-10-08

·

CVE-2025-60299

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Novel-Plus versão 5.2.0
Descrição Um usuário autenticado pode injetar JavaScript malicioso através do parâmetro replyContent ao responder a um comentário de livro via endpoint /book/addCommentReply. O payload malicioso é armazenado no banco de dados e executado nos navegadores de outros usuários quando eles visualizam o thread de comentários afetado. Trata-se de uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado.
Recomendações Aplique validação de entrada e codificação de saída ao parâmetro replyContent no endpoint /book/addCommentReply.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-60299

Produtos afetados

Novel-Plus