CVE-2026-25923: luka w my little forum umożliwiająca usuwanie plików
W my little forum wykryto poważną lukę pozwalającą na usuwanie plików przez złośliwe pliki Phar. Zalecana szybka aktualizacja do wersji 20260208.1.
- CVSS
- 8.7 HIGH
- EPSS
- 35.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- my little forum
Co wiadomo
W my little forum przed wersją 20260208.1 nieprawidłowo filtrowano protokół phar:// podczas walidacji URL, co pozwalało na przesłanie złośliwego pliku Phar ukrytego jako JPEG. Atakujący mogli wywołać deserializację Phar przez tag BBCode [img] i wykorzystać łańcuch POP w Smarty 4.1.0 do dowolnego usuwania plików.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.7) może prowadzić do usunięcia plików na serwerze, co zagraża integralności i dostępności danych oraz stabilności działania forum. Operatorzy powinni traktować tę podatność priorytetowo, aby zapobiec potencjalnym atakom i utracie danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację my little forum do wersji 20260208.1 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć możliwość przesyłania plików oraz monitorować logi pod kątem podejrzanych operacji związanych z deserializacją i usuwaniem plików. Przegląd i wzmocnienie walidacji przesyłanych obrazów również jest wskazane.