Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en XenForo (CVE-2025-71282)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/04/2026
Última modificación:
01/04/2026

Descripción

XenForo anterior a la versión 2.3.7 revela rutas del sistema de archivos a través de mensajes de excepción provocados por restricciones de open_basedir. Esto permite a un atacante obtener información sobre la estructura de directorios del servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:xenforo:xenforo:*:*:*:*:*:*:*:* 2.3.7 (excluyendo)