CVE-2026-73313
XenForo < 2.3.13 Omisión de MFA mediante el proveedor TFA Passkey
- Publicado
- 8 sept 2026
- Actualizado
- 14 sept 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 8 sept 2026
XenForo < 2.3.13 Omisión de MFA mediante el proveedor TFA Passkey
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
# XenForo anterior a 2.3.13 contiene una vulnerabilidad de omisión de autenticación multifactor en el proveedor TFA de passkey que permite a un atacante autenticado completar el inicio de sesión como otro usuario al enviar su propia credencial passkey registrada durante el paso de aserción WebAuthn. La ruta de verificación de passkey realiza una búsqueda global de credenciales sin validar que la credencial coincidente pertenezca al usuario cuyo inicio de sesión está pendiente, lo que permite a un atacante que conoce la contraseña de la cuenta objetivo firmar el desafío con su propia passkey y omitir la autenticación multifactor tanto en las rutas de inicio de sesión del foro público como del ACP.
Prueba de concepto de exploit para CVE-2026-73313, una omisión de MFA en el proveedor TFA de passkey de XenForo que permite la toma de control de la cuenta tras el compromiso de la contraseña.
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.