
MyBB 1.8.33 यूज़र CP में लगातार XSS भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो प्रमाणित उपयोगकर्ताओं को ईमेल फ़ील्ड के माध्यम से HTML इंजेक्ट करने की अनुमति देता है, साथ ही निवारण मार्गदर्शन के साथ।
- MyBB 1.8.33 User CP email persistent XSS
- Mybb version < 1.8.34
- Discoverer: Ahmet Altuntaş
- https://github.com/mybb/mybb/security/advisories/GHSA-3q8x-9fh2-v646
User CP मॉड्यूल में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता दूरस्थ प्रमाणित उपयोगकर्ताओं को उपयोगकर्ता ईमेल फ़ील्ड के माध्यम से HTML इंजेक्ट करने की अनुमति देती है, जो User CP होम पेज पर ट्रिगर होती है।
पंजीकरण के बाद, ई-मेल पता बदल दिया जाता है और XSS पेलोड रखा जाता है। फिर, जब "User CP" में प्रवेश किया जाता है, तो भेद्यता ट्रिगर होती है।
Payload:
"><svg/onload=confirm('CVE')>"@cve.com


MyBB संस्करण 1.8.34 या उच्चतर में अपग्रेड करें