PT-2026-77169 · Mybb · Mybb

CVE-2026-45115

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas MyBB versões anteriores a 1.8.40
Description O componente Buddy/Ignore não sanitiza nomes de usuário corretamente, permitindo a injeção de código JavaScript por meio de um nome de usuário especialmente criado. O problema ocorre porque a lista Buddy/Ignore do User CP e a lista Select Buddies em Mensagens Privadas utilizam a função htmlspecialchars uni(), que pode deixar aspas simples sem escape. A injeção é acionada quando um usuário seleciona Sim durante o processo de confirmação para remover um nome de usuário no endpoint 'usercp.php', ou ao selecionar um nome de usuário através do manipulador onclick no popup Select Buddies do 'xmlhttp.php'.
Recommendations Atualizar para a versão 1.8.40.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45115
GHSA-P766-QQXV-RFC2

Produtos afetados

Mybb