PT-2026-77169 · Mybb · Mybb
CVE-2026-45115
·
Publicado
2026-08-18
·
Atualizado
2026-08-18
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
MyBB versões anteriores a 1.8.40
Description
O componente Buddy/Ignore não sanitiza nomes de usuário corretamente, permitindo a injeção de código JavaScript por meio de um nome de usuário especialmente criado. O problema ocorre porque a lista Buddy/Ignore do User CP e a lista Select Buddies em Mensagens Privadas utilizam a função
htmlspecialchars uni(), que pode deixar aspas simples sem escape. A injeção é acionada quando um usuário seleciona Sim durante o processo de confirmação para remover um nome de usuário no endpoint 'usercp.php', ou ao selecionar um nome de usuário através do manipulador onclick no popup Select Buddies do 'xmlhttp.php'.Recommendations
Atualizar para a versão 1.8.40.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mybb