Bu XenForo XSS açık sayesinde plugin yükleme yetkisi olan hesap'ı girip zararlı Shell plugin yükleniyor ve bu olay gerçekleşiyor aslında. Sadece Donanım Arşivi değil Linux.org ve FreeBSD forumlarda aynı olay oldu. Ve bu açık XenForo 2.3.10 güncellemesi ile kapatıldı.
I had upgrade xenforo on my todo list, and didn't get to it in time. Someone was able to use a new XSS vulnerability to inject code into a site widget. After many mysql queries we found it happened at about 14:06 ET. Also, did not see any exports or ability to do any exports. I played it...