CVE-2026-61511
CVSS 9.8 CRITICAL: vBulletin 5.x through 5.7.5 and 6.x through 6.2.1 contains an eval injection vulnerability in the…
Vulnerabilità · 62 giorni fa
La rottura non è il forum in sé. È il punto in cui il codice del forum smette di trattare il contenuto come testo e lo esegue durante il rendering: un singolo request può portare a PHP arbitrario senza login, quindi il controllo del server arriva prima dell’accesso e non dopo.
La falla è CVE-2026-61511 in vBulletin. Colpisce vBulletin 5.x fino alla 5.7.5 e 6.x fino alla 6.2.1; il vendor ha corretto il problema con le versioni successive e ora esiste un exploit pubblico, quindi gli host self-hosted rimasti su quei rami vanno trattati come esposti a takeover immediato.
Per chi gestisce applicazioni web che trasformano input controllato dall’utente in codice al momento del rendering, lo schema non è specifico di vBulletin: la fiducia nel solo login sparisce, e il server può diventare il punto d’ingresso verso gli asset vicini.
CVSS 9.8 CRITICAL: vBulletin 5.x through 5.7.5 and 6.x through 6.2.1 contains an eval injection vulnerability in the…
2 fonti che coprono questa storia
vBulletin fixes critical pre-auth RCE flaw with public exploit
A critical vulnerability in the vBulletin forum software allows unauthenticated attackers to execute arbitrary PHP code through template rendering.
Public Exploit Released for Patched vBulletin Pre-Auth Code Execution Flaw
Public exploit details show how CVE-2026-61511 reaches PHP eval() in unpatched vBulletin forums through a visitor-controlled template value.
Part of the PlainSec briefing for 2026-07-29