PT-2026-77185 · Mybb · Mybb
CVE-2026-47245
·
Publicado
2026-08-18
·
Atualizado
2026-08-18
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
MyBB versões anteriores a 1.8.40
Descrição
O componente de Lista de Amigos/Ignorar do User CP não valida corretamente as atualizações recíprocas da lista de amigos. Quando o manipulador de exclusão no endpoint 'usercp.php?action=do editlists' é utilizado, o sistema remove uma entrada da lista do usuário ativo e tenta atualizar a
mybb users.buddylist para a conta de destino. O processo pesquisa incorretamente o UID do destino excluído em vez do UID do usuário ativo e utiliza o valor de retorno não verificado da função array search() como uma chave de array. Como um resultado falso pode ser convertido para o índice 0, o primeiro amigo armazenado da conta de destino pode ser removido enquanto a entrada recíproca real permanece inalterada.Recomendações
Atualizar para a versão 1.8.40.
Exploit
Correção
Unchecked Return Value
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mybb