
استغلال إثبات المفهوم لثغرة XSS المخزنة في VanillaForum 2.6.3، يوضح حقن HTML/script تعسفي عبر عدم كفاية تنقية الإدخال.
PHP VanillaForum
توجد الثغرة بسبب عدم كفاية تعقيم البيانات المقدمة من المستخدم التي تمر إلى عنوان URL "index.php?p=/dashboard/settings/branding". يمكن لمهاجم عن بعد حقن وتنفيذ كود HTML وscript تعسفي بشكل دائم في متصفح المستخدم في سياق الموقع الإلكتروني الضعيف.
قد يسمح الاستغلال الناجح لهذه الثغرة لمهاجم عن بعد بسرقة معلومات حساسة محتملة، وتغيير مظهر صفحة الويب، وتنفيذ هجمات التصيد و drive-by-download.
الإصدار: 2.6.3
نظام التشغيل: Windows 10, Linux
PHP: 7
URL: index.php?p=/dashboard/settings/branding