myBB Forums 1.8.26 Stored Cross-Site Scripting via Forum Announcements
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
O myBB Forums 1.8.26 possui uma falha onde administradores podem injetar scripts maliciosos em avisos do fórum. Quando outros usuários veem esses avisos, os scripts ocultos são executados no navegador deles, podendo roubar informações ou realizar ações indesejadas.
XSS armazenado no sistema de avisos do fórum permite que administradores autenticados injetem JavaScript malicioso através do campo de título do aviso na interface 'Forums and Posts' > 'Forum Announcements'. O payload injetado persiste no banco de dados e é executado nos navegadores de todos os usuários que visualizam o aviso, possibilitando roubo de credenciais, sequestro de sessão ou desfiguração sem interação da vítima.