Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-43032 — XSS almacenado posterior a la autenticación en XenForo versiones ≤ 2.2.7 | Kitploit
Herramientas/GitHubGitHub/sakurasamuraii/cve-2021-43032
Herramientas de PhishingAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubsakurasamuraii/cve-2021-43032

CVE-2021-43032

XSS almacenado posterior a la autenticación en XenForo versiones ≤ 2.2.7

Ver Repositorio
22hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-43032

En XenForo ≤ 2.2.7, un actor de amenazas con acceso al panel de administración puede guardar payloads de cross-site scripting en cualquier función de la aplicación que acepte código HTML. Un payload colocado dentro de la funcionalidad 'Advertising' se ejecutará globalmente en el lado del cliente, permitiendo múltiples escenarios de explotación, mientras que otros payloads se ejecutarán en el lado del cliente dependiendo de dónde fueron almacenados.

Créditos: John Jackson @johnjhacking & Jackson Henry @JacksonHHax

Pasos para Reproducir

  1. Inicia sesión en el panel de administración ubicado en /admin.php Admin Panel
  2. Crea un nuevo anuncio y almacena el payload dentro del cuerpo HTML. Advertisement PoC
  3. Navega al lado del cliente y verás la alerta emergente universalmente en toda la aplicación. Alert 1
  4. Puedes almacenar scripts que se ejecutarán en diferentes partes de la aplicación. Como otro ejemplo, aquí está el proceso de almacenar un script malicioso en la funcionalidad de node. Node PoC
  5. Al ir al lado del cliente y navegar al node específico, se produce la ejecución. Alert 2

Impacto

El mayor riesgo de esta vulnerabilidad sería que un usuario con malas intenciones ejecute acciones encubiertas incrustadas en páginas HTML extensas, como minar criptomonedas o exfiltrar datos. Esto podría ser un usuario con acceso preexistente a la aplicación, o un actor de amenazas que obtenga credenciales mediante la toma de control de cuentas o metodología de ingeniería social.

Descargar herramienta