Pocket до 8.33.0.0 поддерживает XSS, поскольку «Сохранить в Pocket» вставляет внешний HTML в DOM. Код JavaScript может изменять состояние приложения с помощью собственных методов моста.
Показать оригинальное описание (EN)
Pocket through 8.33.0.0 allows XSS because "Save to Pocket" injects external HTML into the DOM. JavaScript code can alter the application state via native bridge methods.
Характеристики атаки
Последствия
Строка CVSS v4.0