🔴 یک آسیب‌پذیری بحرانی در vBulletin شناسایی شده که به مهاجم بدون نیاز به احراز هویت اجازه می‌دهد کد دلخواه PHP را از راه دور روی سرور اجرا کند. این نقص نسخه‌های vBulletin 5.x تا 5.7.5 و 6.x تا 6.2.1 را تحت تأثیر قرار می‌دهد. ⚠️ نقص در متد runMaths موتور Template قرار دارد؛ ورودی به‌درستی قبل از ارسال به eval پاک‌سازی نمی‌شود و مهاجم می‌تواند از مسیر ajax/render برای اجرای کد سوءاستفاده کند. PoC عمومی نیز برای CVE-2026-61511 منتشر شده است. ✳️ مدیران vBulletin باید فوراً Patch امنیتی سازنده را اعمال کرده یا سیستم را به نسخه 6.2.2 یا بالاتر ارتقا دهند. همچنین بررسی لاگ‌ها برای درخواست‌های مشکوک به مسیر ajax/render توصیه می‌شود.