Stored Cross-Site Scripting Vulnerability in ElkArte Forum by ElkArte
CVE-2026-72553
5.4MEDIUM
What is CVE-2026-72553?
ElkArte Forum 2.0 Beta 1 contains a stored cross-site scripting vulnerability that permits registered users to inject malicious JavaScript into profile fields, specifically cust_blurb and cust_locate. This unencoded data is then rendered unescaped in profile views, which can be accessed by administrators. An attacker can exploit this vulnerability to execute their payload within an administrator's session, posing significant risks such as session hijacking and potential privilege escalation.
Affected Version(s)
ElkArte 0 <= 2.0 Beta 1
