PT-2026-37309 · Unknown · Yet Another Forum.Net

CVE-2026-43938

·

Publicado

2026-05-05

·

Atualizado

2026-05-12

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas YetAnotherForum.NET (YAF.NET) versões anteriores a 4.0.5 YetAnotherForum.NET (YAF.NET) versões anteriores a 3.2.12
Description O Cross-Site Scripting (XSS) Armazenado ocorre quando a entrada controlada por um invasor é persistida e posteriormente renderizada sem a devida sanitização ou codificação. Neste caso, o logger de banco de dados YAFNET.Core/Logger/DbLogger.cs captura o cabeçalho User-Agent em um JObject, serializa-o e o armazena na coluna EventLog.Description durante o registro de eventos. A página de log de eventos do administrador YetAnotherForum.NET/Pages/Admin/EventLog.cshtml.cs posteriormente desserializa esse JSON na função FormatStackTrace() e interpola o valor UserAgent diretamente em uma string HTML sem codificação, que é então emitida via @Html.Raw na view EventLog.cshtml. Um invasor não autenticado pode disparar isso enviando uma requisição para o endpoint '/api/Attachments/GetAttachment' com um cabeçalho User-Agent malicioso, causando uma exceção no servidor que registra o payload. Quando um administrador visualiza o log de eventos, o script é executado em sua sessão autenticada, permitindo potencialmente a tomada total de controle do fórum, a criação de contas administrativas ou a exfiltração de dados de usuários.
Recommendations Atualizar para a versão 4.0.5 ou posterior. Atualizar para a versão 3.2.12 ou posterior.

Exploit

Correção

XSS

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-43938
GHSA-33GV-FC78-QGF5

Produtos afetados

Yet Another Forum.Net