
VanillaForum 2.6.3 में stored XSS vulnerability के लिए proof-of-concept exploit, जो अपर्याप्त input sanitization के माध्यम से arbitrary HTML/script injection को प्रदर्शित करता है।
PHP VanillaForum
यह कमजोरी उपयोगकर्ता द्वारा प्रदान किए गए डेटा के अपर्याप्त सैनिटाइजेशन के कारण मौजूद है जो "index.php?p=/dashboard/settings/branding" URL पर भेजा जाता है। एक दूरस्थ हमलावर स्थायी रूप से मनमाना HTML और स्क्रिप्ट कोड इंजेक्ट कर सकता है और उपयोगकर्ता के ब्राउज़र में कमजोर वेबसाइट के संदर्भ में निष्पादित कर सकता है।
इस कमजोरी का सफल शोषण एक दूरस्थ हमलावर को संभावित संवेदनशील जानकारी चुराने, वेब पेज की उपस्थिति बदलने, फिशिंग और ड्राइव-बाय-डाउनलोड हमले करने की अनुमति दे सकता है।
संस्करण: 2.6.3
OS: Windows 10, Linux
PHP: 7
URL: index.php?p=/dashboard/settings/branding