CVE-2026-73317
XenForo < 2.3.13 Absence d'autorisation via le répartiteur de reconstruction du cache de l'ACP
- Publié
- 8 sept. 2026
- Mise à jour
- 9 sept. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 8 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 19,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# XenForo avant 2.3.13 contient une vulnérabilité d'absence d'autorisation dans le répartiteur de reconstruction de cache de l'ACP XenForo avant 2.3.13 contient une vulnérabilité d'absence d'autorisation dans le répartiteur de reconstruction de cache de l'ACP qui permet à des administrateurs limités disposant uniquement de la permission `rebuildCache` d'effectuer des actions non autorisées sur la file d'approbation en fournissant une classe de tâche arbitraire et un ID d'utilisateur acteur dans le corps de la requête POST. Les attaquants peuvent invoquer la tâche de file d'approbation sous n'importe quelle identité utilisateur pour approuver des inscriptions d'utilisateurs en attente sans détenir les permissions requises de file d'approbation ou de modérateur, ce qui amène le journal de modération à attribuer les actions à un compte usurpé.
Sources
1Preuve de concept d'exploitation et analyse technique pour CVE-2026-73317, un contournement d'autorisation dans XenForo permettant à des administrateurs limités d'approuver du contenu en tant qu'un autre utilisateur via le répartiteur de reconstruction de cache de l'ACP.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.