CVE-2025-63638Sourcecodester AI-Powered To-Do List App v1.0存在存储型跨站脚本(XSS)漏洞,该应用的任务标题和描述字段缺乏充分的输入验证和输出编码。攻击者可通过在这些字段中注入恶意HTML或JavaScript代码,当其他用户查看或交互这些任务时,恶意脚本将在其浏览器中执行。
漏洞源于应用在处理用户输入时未实施适当的安全措施。攻击者利用任务创建功能,在标题或描述字段中插入<script>alert('XSS')</script>等恶意代码。由于缺乏输出编码,这些脚本被存储在服务器中,并在任务被访问时触发执行。