CVE-2026-73320
XenForo < 2.3.13 Divulgação de Informações Não Autenticada via Endpoint Unfurl
- Publicado
- 8 de set. de 2026
- Atualizado
- 9 de set. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 8 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 16,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# XenForo antes da versão 2.3.13 contém uma vulnerabilidade de divulgação de informações não autenticada XenForo antes da versão 2.3.13 contém uma vulnerabilidade de divulgação de informações não autenticada que permite que atacantes não autenticados recuperem registros privados de unfurl fornecendo IDs de chave primária de incremento automático previsíveis ao endpoint de unfurl. Os atacantes podem enumerar ou prever IDs de resultados e consultar o endpoint sem qualquer verificação de sessão, usuário ou visibilidade para obter HTML de pré-visualização renderizado, URLs originais e strings de consulta de conversas privadas e outros conteúdos restritos.
Fontes
1Prova de conceito e relatório técnico para uma vulnerabilidade de divulgação de informações não autenticada no endpoint unfurl do XenForo, incluindo um script em Python para verificar o problema.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.