Cross-site scripting (XSS) vulnerability in Invision Power Board 1.3 Final allows remote attackers to execute arbitrary script as other users via the pop parameter in a chat action to index.php.
https://exchange.xforce.ibmcloud.com/vulnerabilities/15448
https://euvd.enisa.europa.eu/vulnerability/EUVD-2004-2271
http://archives.neohapsis.com/archives/bugtraq/2004-03/0082.html