
إثبات مفهوم للاستغلال وتقرير تقني لثغرة CVE-2026-73319، وهي ثغرة XSS عبر URI من نوع javascript: على نفس المضيف في XenForo قبل الإصدار 2.3.13، بما في ذلك خطوات إعادة الإنتاج وسكربت PoC بلغة بايثون.
يقبل XenForo قبل الإصدار 2.3.13 عنوان URI بصيغة javascript: على نفس المضيف كإعادة توجيه ديناميكية ثم يعيّنه لاحقًا إلى window.location.
يتحقق التحقق من إعادة التوجيه من جهة الخادم من رفض المضيفات الأجنبية ولكنه لا يتطلب HTTP أو HTTPS. عنوان URL بصيغة javascript://board-host/%0A... يُحلَّل مع مضيف XenForo، ويمر عبر تلك المقارنة، ويبقى في استجابة AJAX. في المتصفح، يحوّل فك الترميز المئوي %0A إلى فاصل أسطر، مما ينهي تعليق سطر JavaScript الذي أدخلته //host ويكشف الحمولة التي تليها.
أعدت إنتاج هذا الثغرة عبر تأكيد المتابعة العام على XenForo 2.3.12 (build 2031270). فتح مستخدم مسجّل الدخول عنوان URL المصمم وأكّد المتابعة؛ الحمولة غير الضارة عيّنت window.name في نطاق XenForo. لا يحتاج المهاجم إلى حساب، لكن يجب أن يكون الضحية مسجّل الدخول ويؤكد الإجراء العادي. يحتوي XenForo 2.3.13 على الإصلاح.
python poc.py https://xenforo.example member-name.123
يبدأ السكربت خادم إعادة توجيه حلقي بطلب واحد. افتح عنوان URL المحلي المطبوع في متصفح يحمل جلسة اختبار مصرّح بها، وافحص window.name، ثم أغلق الخادم. لا تقرأ الحمولة البيانات ولا تنفذ إجراءً يتجاوز المتابعة التي أكدها المستخدم.
اكتُشف بواسطة Marco Paciaroni (BomboBombone).