平台
php
组件
xenforo-2-xss
修复版本
2.3.10
2.2.19
CVE-2026-35057是XenForo 2.3.10和2.2.19之前版本中的一个存储型跨站脚本(XSS)漏洞,存在于结构化文本提及中,主要影响旧的个人资料帖子内容。攻击者可以通过精心设计的提及注入恶意脚本,这些脚本在其他用户查看内容时存储和执行。此漏洞影响2.3.0–2.3.10版本,并在2.3.10版本中得到修复。
XenForo的CVE-2026-35057漏洞影响2.3.10版本之前和2.2.19之前的版本,引入了一种存储型跨站脚本攻击(XSS)漏洞。此漏洞通过结构化文本中的恶意提及进行利用,主要影响旧版个人资料帖子内容。攻击者可以注入恶意脚本,这些脚本存储在系统中并在其他用户查看受影响内容时执行。这可能导致Cookie被盗、重定向到恶意网站或修改页面内容,从而危及论坛的安全性和完整性。影响的严重程度取决于受影响用户的权限以及论坛上公开信息的敏感程度。
当恶意用户在结构化文本字段中插入精心设计的提及时,会触发此漏洞。此字段通常用于旧版个人资料帖子,不正确地验证输入,从而允许注入JavaScript代码。当其他用户查看包含此提及的帖子时,JavaScript代码将在其浏览器中执行,从而允许攻击者执行恶意操作。利用成功取决于攻击者创建可以绕过现有安全措施的提及以及用户对论坛内容的信任。
Organizations and individuals running XenForo forums, particularly those using older versions (2.3.0 - 2.3.10) or those with legacy profile post content. Shared hosting environments where multiple forums share the same server instance are also at increased risk, as a compromise of one forum could potentially impact others.
• php / web:
curl -I https://example.com/forum/mention.php?id=123 | grep -i 'X-XSS-Protection'• php / web: Check XenForo version by examining the XF.version variable in the HTML source code.
• php / web: Review XenForo forum logs for suspicious activity related to profile post creation and modification, specifically looking for unusual characters or patterns in mention content.
• php / web: Use a WAF to monitor for XSS attempts targeting profile post mentions.
disclosure
漏洞利用状态
EPSS
0.03% (8% 百分位)
CISA SSVC
CVSS 向量
减轻CVE-2026-35057的解决方案是将XenForo更新到2.3.10或更高版本,或2.2.19或更高版本。此更新包含解决XSS漏洞的补丁。建议尽快执行更新以防止潜在攻击。此外,建议定期对论坛进行安全审计,以识别和纠正任何潜在漏洞。监控服务器日志以查找可疑活动也有助于检测和响应潜在攻击。
Actualice XenForo a la versión 2.3.10 o 2.2.19, o posterior, para corregir la vulnerabilidad XSS. Esto evitará que los atacantes inyecten scripts maliciosos a través de menciones en el texto estructurado.
漏洞分析和关键警报直接发送到您的邮箱。
XSS(跨站脚本攻击)是一种安全漏洞,允许攻击者将恶意脚本注入到其他用户查看的网页中。
指的是使用XenForo旧版本创建的个人资料帖子,可能没有最新版本的相同安全保护措施。
如果您使用的是2.3.10或2.2.19之前的XenForo版本,则很可能受到影响。请检查您的XenForo版本并尽快更新。
立即更改所有管理员密码,检查服务器日志以查找可疑活动,并考虑进行全面的安全审计。
如果无法立即更新,请考虑暂时禁用旧版个人资料帖子中的提及,尽管这可能会影响论坛的功能。