ScareCrow 2.13及更早版本中存在跨站脚本攻击漏洞,远程攻击者可以通过(1) forum.cgi和(2) post.cgi、或(3)profile.cgi的user参数注入任意Web脚本或HTML。