CVE-2026-35054XenForo 2.3.9 之前的版本存在存储型跨站脚本(XSS)漏洞,该漏洞与 BB 代码的渲染处理有关。攻击者可以利用特定的 BB 代码注入恶意脚本,这些脚本会被持久化存储在服务器上。当其他用户查看包含该恶意内容时,脚本将在其浏览器上下文中执行,从而导致潜在的数据窃取或会话劫持风险。此漏洞影响范围广泛,且利用门槛较低,建议尽快修复。
漏洞源于 XenForo 引擎在处理 BB 代码转 HTML 时,对特定标签属性的过滤逻辑存在缺陷。攻击者可构造畸形的 BB 代码,绕过黑名单机制,将 JavaScript 事件处理器(如 onmouseover, onload)注入到生成的 HTML 元素属性中。由于该漏洞为存储型,恶意载荷会被保存至数据库。当具备低权限的攻击者发布包含 Payload 的帖子后,管理员或其他普通用户浏览该页面时,浏览器会解析并执行该恶意脚本。根据 CVSS 向量,此漏洞利用难度低(AC:L),且由于作用域改变(S:C),攻击者可能进一步利用受影响的浏览器上下文进行后续攻击,造成用户数据泄露或伪造请求。该漏洞利用了 BBCode 解析器对 HTML 实体编码的不当处理,使得攻击者能够闭合引号并插入任意属性。