
Nach authentifiziertem stored-xss in XenForo-Versionen ≤ 2.2.7
In XenForo ≤ 2.2.7 kann ein Angreifer mit Zugriff auf das Admin-Panel Cross-Site-Scripting-Payloads in jeder Funktion der Anwendung speichern, die HTML-Code akzeptiert. Ein Payload, der in der 'Advertising'-Funktionalität platziert wird, wird clientseitig global ausgeführt, was mehrere Angriffsszenarien ermöglicht, während andere Payloads clientseitig ausgeführt werden, je nachdem, wo sie gespeichert wurden.
Credits: John Jackson @johnjhacking & Jackson Henry @JacksonHHax





Das größte Risiko dieser Schwachstelle wäre ein böswilliger Benutzer, der versteckte Aktionen in umfangreichen HTML-Seiten ausführt, wie z.B. Kryptowährungs-Mining oder Datendiebstahl. Dies könnte ein Benutzer mit bereits bestehendem Zugriff auf die Anwendung sein oder ein Angreifer, der Anmeldedaten durch Account-Übernahme oder Social-Engineering-Methoden erlangt.