Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-48827

10 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die Forensoftware vBulletin, wenn sie auf neueren PHP-Versionen betrieben wird. Durch eine Änderung im Verhalten von PHP greift der Schutz interner Methoden in den API-Controllern nicht mehr zuverlässig: Methoden, die eigentlich nur intern aufrufbar sein sollten, lassen sich über die öffentliche API-Schnittstelle direkt ansprechen. Ein Angreifer muss sich dafür weder anmelden noch über besondere Rechte verfügen – es genügt, eine entsprechend präparierte Anfrage an die API-Datei zu senden und darin den Namen der geschützten Methode anzugeben. Auf diesem Weg lassen sich Funktionen ausführen, die der Anwendungslogik nach für nicht angemeldete Besucher gesperrt sind, was je nach angesprochener Methode bis zur Kompromittierung des Forums führen kann. Die Lücke wurde nachweislich in Angriffen ausgenutzt und betrifft öffentlich erreichbare vBulletin-Installationen unmittelbar.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln