CVE-2026-73320
XenForo < 2.3.13 Nicht authentifizierte Offenlegung von Informationen über den Unfurl-Endpunkt
- Veröffentlicht
- 08.09.2026
- Aktualisiert
- 09.09.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 08.09.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 16,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
XenForo vor 2.3.13 enthält eine Schwachstelle zur Offenlegung von Informationen ohne Authentifizierung, die es nicht authentifizierten Angreifern ermöglicht, private Unfurl-Datensätze abzurufen, indem sie vorhersehbare Primärschlüssel-IDs mit automatischer Inkrementierung an den Unfurl-Endpunkt übermitteln. Angreifer können Ergebnis-IDs aufzählen oder vorhersagen und den Endpunkt ohne jegliche Sitzungs-, Benutzer- oder Sichtbarkeitsprüfungen abfragen, um gerendertes Vorschau-HTML, ursprüngliche URLs und Abfragezeichenfolgen aus privaten Unterhaltungen und anderen eingeschränkten Inhalten zu erhalten.
Quellen
1Proof-of-Concept und technischer Bericht für eine nicht authentifizierte Informationsoffenlegungsschwachstelle im Unfurl-Endpunkt von XenForo, einschließlich eines Python-Skripts zur Überprüfung des Problems.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.