CVE-2025-48828
Alcune versioni di vBulletin potrebbero consentire agli attaccanti di eseguire codice PHP arbitrario abusando dei Template Conditionals nel motore di...
- Pubblicato
- 27 mag 2025
- Aggiornato
- 27 mag 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Alcune versioni di vBulletin potrebbero consentire agli attaccanti di eseguire codice PHP arbitrario abusando dei Template Conditionals nel motore di template. Creando codice template in una sintassi alternativa di invocazione delle funzioni PHP, come la sintassi "var_dump"("test"), gli attaccanti possono aggirare i controlli di sicurezza ed eseguire codice PHP arbitrario, come sfruttato in the wild a maggio 2025.
Fonti
1Scanner RCE batch per istanze vBulletin vulnerabili che utilizza l'exploit replaceAdTemplate.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.