Die Schwachstelle steckt in der Template-Engine der Forensoftware vBulletin, konkret in der Verarbeitung sogenannter Template Conditionals – also bedingter Anweisungen innerhalb von Vorlagen. Die Engine prüft zwar, welche PHP-Funktionen in Vorlagencode aufgerufen werden dürfen, lässt sich aber austricksen: Notiert ein Angreifer den Funktionsaufruf in einer alternativen Schreibweise, bei der der Funktionsname als Zeichenkette angegeben wird, greifen die Sicherheitsprüfungen nicht mehr. Auf diesem Weg lässt sich beliebiger PHP-Code einschleusen und auf dem Server ausführen, auf dem das Forum betrieben wird. Damit erlangt ein Angreifer Kontrolle über die Anwendung und kann unter anderem auf Datenbankinhalte wie Benutzerkonten zugreifen, Inhalte manipulieren oder sich dauerhaft im System einnisten. Die Lücke wurde bereits für Angriffe in der Praxis missbraucht.
CVE-2025-48828
9
CRITICAL
CVSS Basis-Score
Beschreibung