
XenForo संस्करण ≤ 2.2.7 में प्रमाणित स्टोर्ड-xss
XenForo ≤ 2.2.7 में, एक खतरा कारक जिसके पास एडमिन पैनल तक पहुंच है, वह एप्लिकेशन के किसी भी फंक्शन में क्रॉस-साइट स्क्रिप्टिंग पेलोड को सेव कर सकता है जो HTML कोड स्वीकार करता है। 'Advertising' कार्यक्षमता में रखा गया पेलोड क्लाइंट साइड पर वैश्विक रूप से निष्पादित होगा, जिससे कई शोषण परिदृश्य संभव होते हैं, जबकि अन्य पेलोड क्लाइंट साइड पर निष्पादित होंगे, यह इस बात पर निर्भर करता है कि इसे कहाँ संग्रहीत किया गया था।
क्रेडिट: John Jackson @johnjhacking और Jackson Henry @JacksonHHax

<script>alert(1)</script> संग्रहीत करें।




इस कमजोरी के साथ सबसे बड़ा जोखिम एक दुर्भावनापूर्ण उपयोगकर्ता द्वारा विस्तृत HTML पृष्ठों में एम्बेडेड गुप्त क्रियाएँ निष्पादित करना होगा, जैसे क्रिप्टोकरेंसी माइनिंग या डेटा एक्सफिल्ट्रेशन। यह एक उपयोगकर्ता हो सकता है जिसकी एप्लिकेशन तक पहले से पहुंच है, या एक खतरा कारक जो खाता अधिग्रहण या सोशल इंजीनियरिंग पद्धति के माध्यम से क्रेडेंशियल्स प्राप्त करता है।