CVE-2023-53977CVE-2023-53977是myBB Forums 1.8.26版本中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于论坛管理系统(Forum Management)模块中,允许已认证的管理员用户在创建新论坛时注入恶意JavaScript脚本。攻击者通过在论坛标题字段中插入恶意载荷,当其他用户访问论坛列表页面时,存储的恶意脚本会在受害者浏览器中执行。成功利用此漏洞可导致多种严重后果,包括会话劫持、窃取用户凭据、冒充用户执行操作、传播恶意内容等。由于攻击发生在管理员创建论坛的场景下,攻击者可以利用窃取的会话令牌进一步提升权限或执行更高级别的攻击。该漏洞的CVSS评分为5.4,属于中等严重程度,但结合实际攻击场景,可能造成严重的安全影响。漏洞已于2025年12月22日公开披露,建议相关用户立即采取修复措施。
该漏洞的根本原因在于myBB Forums 1.8.26的论坛管理功能对用户输入的论坛标题字段缺乏充分的输入验证和输出编码。在admin panel的'Forums and Posts' -> 'Forum Management'界面中,当管理员创建新论坛时,系统未能对forum title参数进行HTML实体转义或内容过滤。攻击者可以在论坛标题中插入恶意HTML或JavaScript代码,如<script>标签或事件处理器属性(如onerror、onload等)。这些恶意内容会被直接存储到数据库中,当其他用户访问论坛列表页面时,服务器从数据库读取并输出这些未经过滤的内容,导致恶意脚本在用户浏览器中执行。攻击者可以利用此漏洞窃取受害者的cookies、会话令牌或其他敏感信息。由于该功能仅对管理员开放,攻击者需要先获取管理员账号或利用其他漏洞提升权限后才能实施攻击。在实际攻击场景中,攻击者可能通过钓鱼邮件或社工手段获取初始管理员访问权限。