Offenbar gibt es eine Cross-Site-Scripting-Lücke bei der Erstellung eines neuen Beitrags. Ein User konnte das ausnutzen und damit auf jede Seite, in der der Beitrag referenziert ist, ein Javascript-Alert auslösen (zum Glück sonst keine üblen Sachen).
Hier ist der HTMl-Code dafür. Beitrag im Berlin-Faden. Leider kann man im Code-Tag nicht markieren, aber das alert(xss) ist leicht zu finden.
Code: Alles auswählen
<div class="chunk-inner">
                    <div class="chunk-25">
                        <div class="rc-posts">
                            <div class="rc-posts-out">
                                <a href="https://forum.runnersworld.de/memberlist.php?mode=viewprofile&u=175944">
                                    <div class="rc-avatar-none avatar-none">Zack_fr9</div>
                                </a>
                                <div class="rc-title">
                                    <a href="https://forum.runnersworld.de/topic133704.html">Re: 51. Berlin Marathon 2025</a>
                                </div>
                                <div class="rc-content">
                                  [b]  <a href="https://forum.runnersworld.de/post2835938.html#p2835938">
                                        <script>
                                        alert('XSS')
                                        </script>
                                    </a>[/b]
                                </div>
                                <div class="rc-details">
                                    <a href="https://forum.runnersworld.de/memberlist.php?mode=viewprofile&u=175944" class="rc-author">Zack_fr9</a>
                                    ,
                                    			
                                    <a href="https://forum.runnersworld.de/post2835938.html#p2835938" class="rc-time">20 Sep 2025 14:28</a>
                                </div>
                            </div>
                        </div>
                    </div>