
ثغرة XSS مخزنة بعد المصادقة في XenForo الإصدارات ≤ 2.2.7
في XenForo ≤ 2.2.7، يمكن للمهاجم الذي لديه إمكانية الوصول إلى لوحة الإدارة حفظ حمولات البرمجة النصية عبر المواقع (XSS) في أي وظيفة داخل التطبيق تقبل كود HTML. الحمولة الموضوعة ضمن وظيفة 'الإعلانات' ستنفذ عالميًا على جانب العميل، مما يسمح بعدة سيناريوهات استغلال، بينما ستنفذ الحمولات الأخرى على جانب العميل اعتمادًا على مكان تخزينها.
Credits: John Jackson @johnjhacking & Jackson Henry @JacksonHHax

<script>alert(1)</script> داخل نص HTML.




أكبر خطر من هذه الثغرة هو قيام مستخدم سيء النية بتنفيذ إجراءات خفية مضمنة في صفحات HTML واسعة، مثل تعدين العملات الرقمية أو استخراج البيانات. قد يكون هذا مستخدمًا لديه وصول مسبق إلى التطبيق، أو مهاجمًا يحصل على بيانات الاعتماد عبر الاستيلاء على الحساب أو منهجية الهندسة الاجتماعية.