MyBB's upgrade component vulnerable to local file inclusion
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
El componente de actualización de MyBB no valida adecuadamente las entradas del usuario, permitiendo que los atacantes lean archivos arbitrarios del servidor a través de inclusión local de archivos. Esto requiere que el instalador esté desbloqueado y accesible, pero representa un riesgo grave bajo esas condiciones.
Inclusión local de archivo (CWE-22) en el componente de actualización de MyBB resulta de validación insuficiente de parámetros suministrados por el usuario. El vector de ataque requiere un instalador desbloqueado (archivo `install/lock` ausente) o autenticación de administrador combinada con acceso a `install/index.php`; la explotación exitosa permite leer archivos arbitrarios en el servidor.