Mail settings' command parameter injection in mybb
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
El software de foro MyBB permite que administradores con permisos para gestionar configuraciones inyecten comandos a través de parámetros de configuración de correo, potencialmente permitiendo la divulgación de información sensible o ejecución remota de código en el servidor.
Vulnerabilidad de inyección de comandos (CWE-74) en el manejo de parámetros de configuración de correo de MyBB. Requiere acceso a Admin CP con permisos de gestión de configuraciones. Un atacante puede inyectar comandos arbitrarios a través de la configuración mail_parameters, que se pasan sin sanitización a la función mail() de PHP, permitiendo RCE o divulgación de información según la configuración del programa de correo y permisos de archivo.