SXSS in the user profile via the timezone displayer
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Un usuario puede inyectar código malicioso en el campo de zona horaria de su perfil, que se ejecuta cuando otros usuarios ven ese perfil. Esto permite que los atacantes roben información u obtengan acceso no autorizado al sistema.
Vulnerabilidad de XSS almacenado en el perfil de usuario de XWiki Platform permite que usuarios autenticados eludan la restricción de la interfaz desplegable mediante JavaScript o manipulación directa de URL para inyectar payloads arbitrarios. La visualización sin escape de la zona horaria desencadena ejecución de código en el lado del cliente para cualquier visitante del perfil malicioso, permitiendo robo de sesión, hurto de credenciales y escalada de privilegios a derechos de programación.