CVE-2026-25923: luka w my little forum umożliwiająca usuwanie plików

W my little forum wykryto poważną lukę pozwalającą na usuwanie plików przez złośliwe pliki Phar. Zalecana szybka aktualizacja do wersji 20260208.1.
CVE-2026-25923CVSS 8.7Web

CVE-2026-25923: luka w my little forum umożliwiająca usuwanie plików

W my little forum wykryto poważną lukę pozwalającą na usuwanie plików przez złośliwe pliki Phar. Zalecana szybka aktualizacja do wersji 20260208.1.

CVSS
8.7 HIGH
EPSS
35.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
my little forum

Co wiadomo

W my little forum przed wersją 20260208.1 nieprawidłowo filtrowano protokół phar:// podczas walidacji URL, co pozwalało na przesłanie złośliwego pliku Phar ukrytego jako JPEG. Atakujący mogli wywołać deserializację Phar przez tag BBCode [img] i wykorzystać łańcuch POP w Smarty 4.1.0 do dowolnego usuwania plików.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.7) może prowadzić do usunięcia plików na serwerze, co zagraża integralności i dostępności danych oraz stabilności działania forum. Operatorzy powinni traktować tę podatność priorytetowo, aby zapobiec potencjalnym atakom i utracie danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację my little forum do wersji 20260208.1 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć możliwość przesyłania plików oraz monitorować logi pod kątem podejrzanych operacji związanych z deserializacją i usuwaniem plików. Przegląd i wzmocnienie walidacji przesyłanych obrazów również jest wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS