JiveJdon 5.0 及之前版本存在一个存储型跨站脚本(XSS)漏洞,允许已认证的攻击者通过发布未经过滤的论坛帖子内容来注入恶意脚本。消息正文由 messageListBody.jsp 渲染,该页面设置了 filter="false" 并使用非转义默认过滤器,导致任何查看该主题的用户的浏览器中都会执行注入的脚本。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-107828 | 6.5 MEDIUM | Jivejdon through 5.0 Predictable Passwords via Sina Weibo OAuth Login |
| CVE-2026-107797 | 6.1 MEDIUM | Jivejdon through 5.0 Reflected XSS via postThread.jsp to and tag Parameters |
| CVE-2026-107796 | 6.1 MEDIUM | Jivejdon through commit ee67a65e Reflected XSS via taggedThreadList.jsp tagID and count Pa |
| CVE-2026-107829 | 5.9 MEDIUM | Jivejdon through 5.0 Unsalted MD5 Password Storage via AccountDaoSql |
| CVE-2026-107800 | 5.4 MEDIUM | Jivejdon through 5.0 Stored XSS via Private Short Messages |
| CVE-2026-107798 | 5.4 MEDIUM | Jivejdon through commit ee67a65e Stored XSS via Markdown Links in TextStyle Rendering Filt |
| CVE-2026-107801 | 5.4 MEDIUM | Jivejdon through 5.0 Stored XSS via Attachment Upload Content-Type |
| CVE-2026-107830 | 5.3 MEDIUM | Jivejdon through commit ee67a65e Missing Rate Limiting via /account/smsVRAction SMS Endpoi |
| CVE-2025-71428 | 4.9 MEDIUM | Jivejdon through 5.0 SQL Injection via username in userListAction |
| CVE-2026-107793 | 4.3 MEDIUM | Jivejdon through 5.0 IDOR via subSaveAction Subscription Delete |
| CVE-2026-107792 | 4.3 MEDIUM | Jivejdon through commit ee67a65e Missing Authorization via /message/threadToForum/save Thr |
| CVE-2026-107831 | 4.3 MEDIUM | Jivejdon through 5.0 CSRF via GET-based Account and Thread Actions |
No comments yet