CVE-2026-73318
XenForo < 2.3.13 में force-agreement कंट्रोलर के माध्यम से अनधिकृत पहुँच (Missing Authorization)
- प्रकाशित
- 8 सित॰ 2026
- अद्यतन
- 14 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 8 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 25.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XenForo 2.3.13 से पहले के संस्करण में force-agreement कंट्रोलर में एक अनुपस्थित प्राधिकरण भेद्यता (missing authorization vulnerability) मौजूद है, जो किसी भी ACP व्यवस्थापक को उनके निर्धारित अनुमतियों की परवाह किए बिना force-agreement फॉर्म तक पहुँचने और सबमिट करने की अनुमति देती है। हमलावर नेविगेशन कॉन्फ़िगरेशन में घोषित विकल्प अनुमति (option permission) को बायपास कर सकते हैं ताकि वैश्विक नीति के अंतिम-अद्यतन टाइमस्टैम्प को अपडेट किया जा सके, जिससे सभी उपयोगकर्ताओं को गोपनीयता नीति या सेवा की शर्तों से पुनः सहमत होने के लिए बाध्य किया जा सके।
स्रोत
1XenForo CVE-2026-73318 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, एक प्राधिकरण बायपास जो ACP प्रशासकों को साइट-व्यापी नीति पुनः-सहमति ट्रिगर करने की अनुमति देता है। इसमें पुनरुत्पादन चरण और एक Python स्क्रिप्ट शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।