PT-2026-77182 · Mybb · Mybb

CVE-2026-45129

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v3.1

4.6

Média

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas MyBB versões anteriores a 1.8.40
Descrição O módulo Admin CP Recovery Codes não valida as solicitações corretamente, permitindo que atacantes no mesmo site rotacionem os códigos de recuperação de um administrador por meio de uma URL especialmente criada. O problema ocorre na página Admin CP Home, Preferences, Recovery Codes quando o parâmetro action=recovery codes é utilizado, pois ele regenera os códigos de recuperação de Autenticação de Dois Fatores em mybb adminoptions.recovery codes em solicitações GET sem proteção contra falsificação de solicitação. Este comportamento está vinculado ao arquivo admin/modules/home/preferences.php.
Recomendações Atualize para a versão 1.8.40.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45129
GHSA-75VG-6WGP-MCC9

Produtos afetados

Mybb