CVE-2026-73317
XenForo < 2.3.13 Autorização Ausente via Dispatcher de Reconstrução de Cache do ACP
- Publicado
- 8 de set. de 2026
- Atualizado
- 9 de set. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 8 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 19,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# XenForo antes da versão 2.3.13 contém uma vulnerabilidade de autorização ausente no dispatcher de reconstrução de cache do ACP XenForo antes da versão 2.3.13 contém uma vulnerabilidade de autorização ausente no dispatcher de reconstrução de cache do ACP que permite que administradores limitados, com apenas a permissão `rebuildCache`, realizem ações não autorizadas na fila de aprovação ao fornecer uma classe de job arbitrária e um ID de usuário ator no corpo da requisição POST. Atacantes podem invocar o job da fila de aprovação sob qualquer identidade de usuário para aprovar registros de usuários enfileirados sem possuir as permissões necessárias de fila de aprovação ou de moderador, fazendo com que o log de moderação atribua as ações a uma conta personificada.
Fontes
1Prova de conceito de exploit e artigo técnico para CVE-2026-73317, uma bypass de autorização no XenForo que permite que administradores limitados aprovem conteúdo como outro usuário por meio do dispatcher de reconstrução de cache do ACP.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.