PT-2026-77170 · Mybb · Mybb
CVE-2026-45116
·
Publicado
2026-08-18
·
Atualizado
2026-08-18
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
MyBB versões anteriores a 1.8.40
Description
O manipulador de dados do usuário não valida adequadamente os tipos de campos de perfil de caixa de seleção e multiselect, resultando em injeção de código JavaScript armazenado. A função
UserDataHandler::verify profile fields() executa a validação especializada apenas quando is array($profile fields[$field]) é verdadeiro. Se um valor que não seja um array for fornecido para profile fields[fidX] em vez do formato esperado profile fields[fidX][], a entrada ignora a verificação e é armazenada como texto genérico. Esse valor armazenado é posteriormente renderizado diretamente por member.php e inc/functions post.php sem ser processado pelo analisador MyCode.Recommendations
Atualizar para a versão 1.8.40.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mybb