Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en XenForo (CVE-2025-71281)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
01/04/2026
Última modificación:
01/04/2026

Descripción

XenForo anterior a 2.3.7 no restringe adecuadamente los métodos invocables desde dentro de las plantillas. Se utilizó una coincidencia de prefijo laxa en lugar de una coincidencia de primera palabra más estricta para los métodos accesibles a través de retrollamadas y llamadas a métodos variables en las plantillas, lo que podría permitir invocaciones de métodos no autorizadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:xenforo:xenforo:*:*:*:*:*:*:*:* 2.3.7 (excluyendo)