Offenbar gibt es eine Cross-Site-Scripting-Lücke bei der Erstellung eines neuen Beitrags. Ein User konnte das ausnutzen und damit auf jede Seite, in der der Beitrag referenziert ist, ein Javascript-Alert auslösen (zum Glück sonst keine üblen Sachen).
Hier ist der HTMl-Code dafür. Beitrag im Berlin-Faden. Leider kann man im Code-Tag nicht markieren, aber das alert(xss) ist leicht zu finden.
Code: Alles auswählen
<div class="chunk-inner">
<div class="chunk-25">
<div class="rc-posts">
<div class="rc-posts-out">
<a href="https://forum.runnersworld.de/memberlist.php?mode=viewprofile&u=175944">
<div class="rc-avatar-none avatar-none">Zack_fr9</div>
</a>
<div class="rc-title">
<a href="https://forum.runnersworld.de/topic133704.html">Re: 51. Berlin Marathon 2025</a>
</div>
<div class="rc-content">
[b] <a href="https://forum.runnersworld.de/post2835938.html#p2835938">
<script>
alert('XSS')
</script>
</a>[/b]
</div>
<div class="rc-details">
<a href="https://forum.runnersworld.de/memberlist.php?mode=viewprofile&u=175944" class="rc-author">Zack_fr9</a>
,
<a href="https://forum.runnersworld.de/post2835938.html#p2835938" class="rc-time">20 Sep 2025 14:28</a>
</div>
</div>
</div>
</div>