Пожалуйста, обратите внимание, что пользователь заблокирован
Лично находил на 3.6.4 активную xss. Прикрыли или нет хз, но в пабл я не выкладывал.
Тогда еще написал скрипт-автошеллер булки, где-то тут выкладывал. В который только куки админа (который залогинен в данный момент в админку) нужно вставить и будет шелл.