CVE‑2024‑31027 – Stored XSS via User Registration Fields

Date of Report: 24 / 3 / 2024

Description

Attackers can register accounts whose first name, last name, or username contain malicious scripts.
These payloads execute later when admins search or list users.

Impact

  • Admin session hijack & privilege escalation
  • System‑wide malware injection
  • Data exfiltration

Proof of Concept

https://www.youtube.com/watch?v=7_0WgRv_sok

Affected Component

User registration logic (modules/auth/). Admin panel logic (modules/admin/).

Mitigation

Sanitize/encode user attributes before storage and when rendering.

Written on March 24, 2024