
إثبات مفهوم لثغرة XSS مستمرة في MyBB 1.8.33 User CP، تسمح للمستخدمين المصادق عليهم بحقن HTML عبر حقل البريد الإلكتروني، مع إرشادات المعالجة.
- MyBB 1.8.33 User CP email persistent XSS
- Mybb version < 1.8.34
- Discoverer: Ahmet Altuntaş
- https://github.com/mybb/mybb/security/advisories/GHSA-3q8x-9fh2-v646
ثغرة برمجة نصية عبر المواقع (XSS) في وحدة لوحة التحكم الشخصية (User CP) تسمح للمستخدمين المصادق عليهم عن بعد بحقن HTML عبر حقل البريد الإلكتروني للمستخدم، ويتم تشغيلها عند زيارة الصفحة الرئيسية للوحة التحكم الشخصية.
بعد التسجيل، يتم تغيير عنوان البريد الإلكتروني ووضع الحمولة الضارة (payload) لـ XSS. ثم، عند الدخول إلى "User CP" (لوحة التحكم الشخصية)، يتم تشغيل الثغرة.
Payload:
"><svg/onload=confirm('CVE')>"@cve.com


قم بترقية MyBB إلى الإصدار 1.8.34 أو أحدث.