在 XenForo ≤ 2.2.7 中,能够访问管理面板的威胁行为者可以在应用程序中任何接受 HTML 代码的功能中保存跨站脚本负载。放置在“广告”功能中的负载将在客户端全局执行,从而导致多种利用场景,而其他负载根据存储位置在客户端执行。
致谢:John Jackson @johnjhacking 和 Jackson Henry @JacksonHHax





此漏洞的最大风险是恶意用户在大量 HTML 页面中执行隐蔽操作,例如挖掘加密货币或窃取数据。这可能是已拥有应用程序访问权限的用户,或者是通过账户接管或社会工程方法获取凭据的威胁行为者。