
Stored-xss post-autenticazione in XenForo versioni ≤ 2.2.7
In XenForo ≤ 2.2.7, un attore malintenzionato con accesso al pannello di amministrazione può salvare payload di cross-site scripting in qualsiasi funzione dell'applicazione che accetta codice HTML. Un payload inserito nella funzionalità 'Advertising' verrà eseguito globalmente sul lato client, consentendo molteplici scenari di sfruttamento, mentre altri payload verranno eseguiti sul lato client a seconda di dove sono stati memorizzati.
Crediti: John Jackson @johnjhacking & Jackson Henry @JacksonHHax





Il rischio maggiore con questa vulnerabilità sarebbe un utente malintenzionato che esegue azioni nascoste incorporate in pagine HTML estese, come il mining di criptovalute o l'esfiltrazione di dati. Potrebbe trattarsi di un utente con accesso preesistente all'applicazione o di un attore malintenzionato che ottiene le credenziali tramite furto dell'account o metodologie di ingegneria sociale.