CVE-2026-73317
XenForo < 2.3.13 में ACP कैश-रीबिल्ड डिस्पैचर के माध्यम से अनधिकृत पहुँच (Missing Authorization)
- प्रकाशित
- 8 सित॰ 2026
- अद्यतन
- 9 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 8 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 19.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XenForo 2.3.13 से पहले के संस्करणों में ACP कैश-रीबिल्ड डिस्पैचर में एक अनुपस्थित प्राधिकरण भेद्यता (missing authorization vulnerability) मौजूद है, जो केवल rebuildCache अनुमति रखने वाले सीमित प्रशासकों को POST बॉडी में एक मनमाना जॉब क्लास और एक्टर उपयोगकर्ता आईडी प्रदान करके अनधिकृत अनुमोदन कतार (approval queue) क्रियाएँ करने की अनुमति देती है। हमलावर किसी भी उपयोगकर्ता पहचान के अंतर्गत अनुमोदन कतार जॉब को लागू कर सकते हैं ताकि आवश्यक अनुमोदन-कतार या मॉडरेटर अनुमतियों के बिना कतारबद्ध उपयोगकर्ता पंजीकरणों को अनुमोदित किया जा सके, जिससे मॉडरेशन लॉग क्रियाओं को एक प्रतिरूपित (impersonated) खाते के नाम पर दर्ज करता है।
स्रोत
1CVE-2026-73317 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट और तकनीकी विवरण, जो XenForo में एक प्राधिकरण बायपास है, जो सीमित एडमिन को ACP कैश-रीबिल्ड डिस्पैचर के माध्यम से किसी अन्य उपयोगकर्ता के रूप में सामग्री को अनुमोदित करने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।