
- MyBB 1.8.33 User CP email persistent XSS
- Mybb version < 1.8.34
- Discoverer: Ahmet Altuntaş
- https://github.com/mybb/mybb/security/advisories/GHSA-3q8x-9fh2-v646
Die Cross-Site-Scripting-Schwachstelle (XSS) im User-CP-Modul ermöglicht es entfernt authentifizierten Benutzern, HTML über das E-Mail-Feld des Benutzers einzuschleusen, das auf der User-CP-Startseite ausgelöst wird.
Nach der Registrierung wird die E-Mail-Adresse geändert und die XSS-Payload platziert. Wenn dann „User CP“ aufgerufen wird, wird die Schwachstelle ausgelöst.
Payload:
"><svg/onload=confirm('CVE')>"@cve.com


Aktualisieren Sie die MyBB-Version auf 1.8.34 oder höher.