PT-2026-57216 · Unknown · Simple Machines Forum

·

CVE-2026-39903

·

Publicado

2026-07-10

·

Atualizado

2026-07-10

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Simple Machines Forum versões anteriores a 2.1.8 Simple Machines Forum versões anteriores a 3.0 Alpha 5
Description Existe uma falha de bypass de autorização no arquivo Sources/Actions/AttachmentApprove.php devido a um erro de operador de um único caractere que faz com que as verificações de permissão sempre sejam aprovadas. Isso permite que um usuário autenticado com baixos privilégios aprove, rejeite ou exclua quaisquer anexos pendentes em qualquer fórum sem a permissão approve posts. Além disso, os usuários podem ignorar as filas de moderação de seus próprios uploads e enumerar ou excluir anexos pendentes de outros usuários.
Recommendations Atualize o Simple Machines Forum 2.1 para a versão 2.1.8 ou posterior. Atualize o Simple Machines Forum 3.0 para a versão 3.0 Alpha 5 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39903

Produtos afetados

Simple Machines Forum