PT-2026-77170 · Mybb · Mybb

CVE-2026-45116

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas MyBB versões anteriores a 1.8.40
Description O manipulador de dados do usuário não valida adequadamente os tipos de campos de perfil de caixa de seleção e multiselect, resultando em injeção de código JavaScript armazenado. A função UserDataHandler::verify profile fields() executa a validação especializada apenas quando is array($profile fields[$field]) é verdadeiro. Se um valor que não seja um array for fornecido para profile fields[fidX] em vez do formato esperado profile fields[fidX][], a entrada ignora a verificação e é armazenada como texto genérico. Esse valor armazenado é posteriormente renderizado diretamente por member.php e inc/functions post.php sem ser processado pelo analisador MyCode.
Recommendations Atualizar para a versão 1.8.40.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45116
GHSA-4P6G-P3QH-559V

Produtos afetados

Mybb