Stored XSS in YOOtheme Pagekit 1.0.13 and earlier allows a user to upload malicious code via the picture upload feature. A user with elevated privileges could upload a photo to the system in an SVG format. This file will be uploaded to the system and it will not be stripped or filtered. The user can create a link on the website pointing to "/storage/poc.svg" that will point to http://localhost/pagekit/storage/poc.svg. When a user comes along to click that link, it will trigger a XSS attack.
Cross-Site Scripting (XSS) persistente en YOOtheme Pagekit en versiones 1.0.13 y anteriores permite que un usuario suba código malicioso mediante la funcionalidad de subida de imágenes. Un usuario con privilegios elevados podría subir una foto al sistema en formato SVG. Este archivo se subirá al sistema y no se filtrará o reducirá. El usuario puede crear un enlace en el sitio web que señale a "/storage/poc.svg" que señale a http://localhost/pagekit/storage/poc.svg. Cuando un usuario entra a hacer clic en dicho enlace, desencadenará un ataque de Cross-Site Scripting (XSS).
Pagekit versions prior to 1.0.13 suffer from a cross site scripting vulnerability.