🔴 یک آسیبپذیری بحرانی در vBulletin شناسایی شده که به مهاجم بدون نیاز به احراز هویت اجازه میدهد کد دلخواه PHP را از راه دور روی سرور اجرا کند. این نقص نسخههای vBulletin 5.x تا 5.7.5 و 6.x تا 6.2.1 را تحت تأثیر قرار میدهد.
⚠️ نقص در متد runMaths موتور Template قرار دارد؛ ورودی بهدرستی قبل از ارسال به eval پاکسازی نمیشود و مهاجم میتواند از مسیر ajax/render برای اجرای کد سوءاستفاده کند. PoC عمومی نیز برای CVE-2026-61511 منتشر شده است.
✳️ مدیران vBulletin باید فوراً Patch امنیتی سازنده را اعمال کرده یا سیستم را به نسخه 6.2.2 یا بالاتر ارتقا دهند. همچنین بررسی لاگها برای درخواستهای مشکوک به مسیر ajax/render توصیه میشود.
شبکه اجتماعی آزمایشگاه امنیت وایت لب