CVE-2026-73320
XenForo < 2.3.13 Divulgación de información no autenticada a través del endpoint Unfurl
- Publicado
- 8 sept 2026
- Actualizado
- 9 sept 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 8 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 16,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
XenForo anterior a 2.3.13 contiene una vulnerabilidad de divulgación de información no autenticada que permite a atacantes no autenticados recuperar registros privados de unfurl proporcionando IDs de clave primaria autoincrementales predecibles al endpoint de unfurl. Los atacantes pueden enumerar o predecir los IDs de resultados y consultar el endpoint sin ninguna sesión, usuario o comprobaciones de visibilidad para obtener HTML de vista previa renderizado, URLs originales y cadenas de consulta de conversaciones privadas y otro contenido restringido.
Fuentes
1Prueba de concepto y documentación técnica de una vulnerabilidad de divulgación de información no autenticada en el endpoint unfurl de XenForo, incluido un script en Python para verificar el problema.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.