CVE-2026-73317
XenForo < 2.3.13 Autorizzazione mancante tramite il dispatcher di ricostruzione cache ACP
- Pubblicato
- 8 set 2026
- Aggiornato
- 9 set 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 8 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 19,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# XenForo prima della versione 2.3.13 contiene una vulnerabilità di autorizzazione mancante XenForo prima della versione 2.3.13 contiene una vulnerabilità di autorizzazione mancante nel dispatcher di ricostruzione della cache dell'ACP che consente ad amministratori con privilegi limitati, in possesso solo del permesso `rebuildCache`, di eseguire azioni non autorizzate sulla coda di approvazione fornendo una classe di job arbitraria e un ID utente attore nel corpo della richiesta POST. Gli attaccanti possono invocare il job della coda di approvazione sotto qualsiasi identità utente per approvare registrazioni utente in coda senza possedere i permessi richiesti per la coda di approvazione o quelli da moderatore, causando l'attribuzione delle azioni a un account impersonato nel registro di moderazione.
Fonti
1Proof-of-concept exploit e write-up tecnico per CVE-2026-73317, un bypass dell'autorizzazione in XenForo che consente ad amministratori con permessi limitati di approvare contenuti come un altro utente tramite il dispatcher di ricostruzione cache dell'ACP.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.