
Эксплойт proof-of-concept для уязвимости хранимого XSS в VanillaForum 2.6.3, демонстрирующий произвольную инъекцию HTML/скриптов из-за недостаточной санитизации входных данных.
PHP VanillaForum
Уязвимость существует из-за недостаточной санитизации пользовательских данных, передаваемых в URL "index.php?p=/dashboard/settings/branding". Удалённый злоумышленник может постоянно внедрять и выполнять произвольный HTML-код и код сценариев в браузере пользователя в контексте уязвимого веб-сайта.
Успешная эксплуатация этой уязвимости может позволить удалённому злоумышленнику похищать потенциально конфиденциальную информацию, изменять внешний вид веб-страницы, осуществлять фишинговые атаки и атаки типа drive-by-download.
Version: 2.6.3
OS: Windows 10, Linux
PHP: 7
URL: index.php?p=/dashboard/settings/branding