
Prueba de concepto de explotación para la vulnerabilidad XSS almacenado en VanillaForum 2.6.3, que demuestra la inyección arbitraria de HTML/scripts mediante una sanitización insuficiente de las entradas.
PHP VanillaForum
La vulnerabilidad existe debido a una sanitización insuficiente de los datos proporcionados por el usuario enviados a la URL "index.php?p=/dashboard/settings/branding". Un atacante remoto puede inyectar y ejecutar permanentemente código HTML y script arbitrario en el navegador del usuario en el contexto del sitio web vulnerable.
La explotación exitosa de esta vulnerabilidad puede permitir a un atacante remoto robar información potencialmente sensible, cambiar la apariencia de la página web, realizar ataques de phishing y de descarga automática (drive-by-download).
Versión: 2.6.3
SO: Windows 10, Linux
PHP: 7
URL: index.php?p=/dashboard/settings/branding