CVE-2026-73321
XenForo < 2.3.13 DoS por Recursión Incontrolada a través del Analizador BBCode
- Publicado
- 8 sept 2026
- Actualizado
- 10 sept 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 8 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 34,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
XenForo anterior a 2.3.13 contiene una vulnerabilidad de recursión no controlada en el analizador de BBCode que permite a atacantes autenticados provocar una denegación de servicio persistente al enviar una publicación con etiquetas BBCode profundamente anidadas. Los atacantes pueden crear una única publicación maliciosa con suficiente profundidad de anidamiento para superar el límite de pila de PHP, lo que provoca errores fatales que terminan repetidamente los trabajadores de PHP-FPM para todos los visitantes que renderizan el hilo afectado.
Fuentes
1Prueba de concepto y documento técnico para CVE-2026-73321, una vulnerabilidad de denegación de servicio en XenForo causada por BBCode profundamente anidado que agota los workers de PHP.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.