CVE-2026-73318
XenForo < 2.3.13 Fehlende Autorisierung über den force-agreement Controller
- Veröffentlicht
- 08.09.2026
- Aktualisiert
- 14.09.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 08.09.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 25,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# XenForo vor 2.3.13 enthält eine fehlende Autorisierungsschwachstelle im Force-Agreement-Controller, die es jedem ACP-Administrator ermöglicht, auf Force-Agreement-Formulare zuzugreifen und diese zu übermitteln, unabhängig von seinen zugewiesenen Berechtigungen. Angreifer können die in der Navigationskonfiguration deklarierte Optionsberechtigung umgehen, um den Zeitstempel der letzten Aktualisierung der globalen Richtlinie zu ändern und so alle Benutzer zu zwingen, der Datenschutzrichtlinie oder den Nutzungsbedingungen erneut zuzustimmen.
Quellen
1Proof-of-Concept-Exploit für XenForo CVE-2026-73318, eine Umgehung der Autorisierung, die es ACP-Administratoren ermöglicht, eine standortweite erneute Zustimmung zu Richtlinien auszulösen. Enthält Reproduktionsschritte und ein Python-Skript.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.