CVE-2026-35055XenForo 2.3.9及2.2.18之前的版本存在安全漏洞,与帖子中的Lightbox(灯箱)功能有关。攻击者可在帖子内容中注入恶意脚本,当用户在Lightbox模式下交互这些内容时,脚本将被执行,可能导致会话劫持或信息泄露。
该漏洞是由于XenForo在渲染Lightbox视图时,对来自帖子内容的特定字段(如图片标题或链接属性)缺乏严格的输入验证和输出编码。攻击者可以构造包含恶意JavaScript代码的HTML标签并发布到论坛。当普通用户浏览帖子并点击触发Lightbox功能时,应用会将未经过滤的恶意数据注入到DOM中。由于CVSS向量显示需要用户交互(UI:R),攻击者诱导用户点击图片或媒体内容后,恶意脚本将在受害者的浏览器上下文中运行,从而窃取Cookie或执行未授权操作。