Re: CMS H-SCRIPT - Многофункциональный скрипт финансового сервиса
Срочное обновление!
Один пытливый ковырятель кода (спасибо ему за это) сообщил о найденной им уязвимости:
Если послать пользователю (или админу) сообщение со специальным образом оформленным js-скриптом, то при открытии этого сообщения он (скрипт) выполнится.
1. Уязвимость срабатывала только при открытии из ЛК.
2. Злоумышленник мог получить cookie пользователя, и если у пользователя не включена привязка по IP, то злоумышленник мог попасть в ЛК пользователя (а в случае с админом и в Панель управления).
Для закрытия уязвимости обновите файл ..module/message/show.php
Если у Вас отключены "Личные сообщения" (или установлен режим "только поддержка"), то вам ничего не грозило и не грозит.