CVE-2026-73319
XenForo < 2.3.13 XSS a través del Dynamic Redirect Handler
- Publicado
- 8 sept 2026
- Actualizado
- 10 sept 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 8 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 21,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
XenForo anterior a 2.3.13 contiene una vulnerabilidad de cross-site scripting en el manejador de redirección dinámica que permite a atacantes no autenticados ejecutar JavaScript arbitrario en el origen del foro mediante la creación de una URI maliciosa `javascript:` que evade la validación del host. Los atacantes pueden incrustar el nombre de host del foro en el componente de autoridad de la URI y usar nuevas líneas codificadas en porcentaje para eludir los filtros del lado del servidor, lo que provoca que los usuarios autenticados que realizan una acción de Seguir ejecuten JavaScript proporcionado por el atacante en su navegador.
Fuentes
1Prueba de concepto de exploit y análisis técnico para CVE-2026-73319, una XSS de URI javascript: en el mismo host en XenForo anterior a 2.3.13, incluyendo pasos de reproducción y un script PoC en Python.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.