SXSS in the user profile via the timezone displayer
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Um usuário pode injetar código malicioso no campo de fuso horário de seu perfil, que é executado quando outros usuários visualizam esse perfil. Isso permite que atacantes roubem informações ou obtenham acesso não autorizado ao sistema.
Vulnerabilidade de XSS armazenado no perfil de usuário do XWiki Platform permite que usuários autenticados contornem a restrição da interface dropdown através de JavaScript ou manipulação direta de URL para injetar payloads arbitrários. A exibição não escapada do fuso horário desencadeia execução de código no lado do cliente para qualquer visitante do perfil malicioso, permitindo roubo de sessão, furto de credenciais e escalação de privilégio para direitos de programação.