Vbulletin

Vbulletin

50 Schwachstellen gefunden.

Hinweis: Diese Liste kann unvollständig sein. Daten werden ohne Gewähr im Ursprungsformat bereitgestellt.
Exploit
  • EPSS 0.1%
  • Veröffentlicht 23.07.2025 00:00:00
  • Zuletzt bearbeitet 28.07.2025 14:29:55

vBulletin 3.8.7 is vulnerable to a denial-of-service condition via the misc.php?do=buddylist endpoint. If an authenticated user has a sufficiently large buddy list, processing the list can consume excessive memory, exhausting system resources and cra...

Medienbericht Exploit
  • EPSS 74%
  • Veröffentlicht 27.05.2025 00:00:00
  • Zuletzt bearbeitet 25.06.2025 16:32:38

Certain vBulletin versions might allow attackers to execute arbitrary PHP code by abusing Template Conditionals in the template engine. By crafting template code in an alternative PHP function invocation syntax, such as the "var_dump"("test") syntax,...

Medienbericht Exploit
  • EPSS 73.85%
  • Veröffentlicht 27.05.2025 00:00:00
  • Zuletzt bearbeitet 25.06.2025 16:46:46

vBulletin 5.0.0 through 5.7.5 and 6.0.0 through 6.0.3 allows unauthenticated users to invoke protected API controllers' methods when running on PHP 8.1 or later, as demonstrated by the /api.php?method=protectedMethod pattern, as exploited in the wild...

Exploit
  • EPSS 0.15%
  • Veröffentlicht 16.09.2023 01:15:08
  • Zuletzt bearbeitet 21.11.2024 08:15:55

A cross-site scripting (XSS) vulnerability in the Admin Control Panel of vBulletin 5.7.5 and 6.0.0 allows attackers to execute arbitrary web scripts or HTML via the /login.php?do=login url parameter.

Exploit
  • EPSS 93.21%
  • Veröffentlicht 03.02.2023 05:15:10
  • Zuletzt bearbeitet 26.03.2025 15:15:47

vBulletin before 5.6.9 PL1 allows an unauthenticated remote attacker to execute arbitrary code via a crafted HTTP request that triggers deserialization. This occurs because verify_serialized checks that a value is serialized by calling unserialize an...

Exploit
  • EPSS 90.23%
  • Veröffentlicht 30.10.2020 17:15:12
  • Zuletzt bearbeitet 21.11.2024 05:37:07

vBulletin 5.5.4 through 5.6.2 allows remote command execution via crafted subWidgets data in an ajax/render/widget_tabbedcontainer_tab_panel request. NOTE: this issue exists because of an incomplete fix for CVE-2019-16759. ALSO NOTE: CVE-2020-7373 is...

Exploit
  • EPSS 0.24%
  • Veröffentlicht 03.09.2020 18:15:15
  • Zuletzt bearbeitet 21.11.2024 05:17:24

The Admin CP in vBulletin 5.6.3 allows XSS via an admincp/attachment.php&do=rebuild&type= URI.

Exploit
  • EPSS 0.24%
  • Veröffentlicht 03.09.2020 18:15:15
  • Zuletzt bearbeitet 21.11.2024 05:17:24

The Admin CP in vBulletin 5.6.3 allows XSS via a Smilie Title to Smilies Manager.

Exploit
  • EPSS 0.24%
  • Veröffentlicht 03.09.2020 18:15:14
  • Zuletzt bearbeitet 21.11.2024 05:17:23

The Admin CP in vBulletin 5.6.3 allows XSS via a Title of a Child Help Item in the Login/Logoff part of the User Manual.

Exploit
  • EPSS 0.24%
  • Veröffentlicht 03.09.2020 18:15:14
  • Zuletzt bearbeitet 21.11.2024 05:17:22

The Admin CP in vBulletin 5.6.3 allows XSS via an Occupation Title or Description to User Profile Field Manager.