Un exploit pubblico trasforma vBulletin in un foothold immediato

La rottura non è il forum in sé. È il punto in cui il codice del forum smette di trattare il contenuto come testo e lo esegue durante il rendering: un singolo request può portare a PHP arbitrario senza login, quindi il controllo del server arriva prima dell’accesso e non dopo. La falla è CVE-2026-61511 in vBulletin. Colpisce vBulletin 5.x fino alla 5.7.5 e 6.x fino alla 6.2.1; il vendor ha corretto il problema con le versioni successive e ora esiste un exploit pubblico, quindi gli host self-hosted rimasti su quei rami vanno trattati come esposti a takeover immediato. Per chi gestisce applicazioni web che trasformano input controllato dall’utente in codice al momento del rendering, lo schema non è specifico di vBulletin: la fiducia nel solo login sparisce, e il server può diventare il punto d’ingresso verso gli asset vicini.

Part of the PlainSec briefing for 2026-07-28

Every edition of this story: Un exploit pubblico trasforma vBulletin in un foothold immediato

Sources