Die Schwachstelle betrifft die Forensoftware vBulletin, wenn sie auf neueren PHP-Versionen betrieben wird. Durch eine Änderung im Verhalten von PHP greift der Schutz interner Methoden in den API-Controllern nicht mehr zuverlässig: Methoden, die eigentlich nur intern aufrufbar sein sollten, lassen sich über die öffentliche API-Schnittstelle direkt ansprechen. Ein Angreifer muss sich dafür weder anmelden noch über besondere Rechte verfügen – es genügt, eine entsprechend präparierte Anfrage an die API-Datei zu senden und darin den Namen der geschützten Methode anzugeben. Auf diesem Weg lassen sich Funktionen ausführen, die der Anwendungslogik nach für nicht angemeldete Besucher gesperrt sind, was je nach angesprochener Methode bis zur Kompromittierung des Forums führen kann. Die Lücke wurde nachweislich in Angriffen ausgenutzt und betrifft öffentlich erreichbare vBulletin-Installationen unmittelbar.
CVE-2025-48827
10
CRITICAL
CVSS Basis-Score
Beschreibung