Vulnerabilidad en Nameless de NamelessMC (CVE-2026-33398)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
02/06/2026
Última modificación:
21/07/2026
Descripción
NamelessMC es un software de sitio web para servidores de Minecraft. En la versión 2.2.4, modules/Forum/pages/forum/get_quotes.php solo verifica si el llamador ha iniciado sesión, luego lee una publicación mediante un ID de 'post' controlado por el atacante y devuelve su contenido. El ayudante de backend en modules/Forum/classes/Forum.php no aplica las ACL de foro o tema. En contraste, la página de tema normal en modules/Forum/pages/forum/view_topic.php aplica la visibilidad del foro y 'view_other_topics'. Cualquier usuario autenticado con bajos privilegios puede enumerar IDs de publicaciones y leer contenido de foros ocultos, privados o solo para el personal. La versión 2.2.5 corrige el problema.
Impacto
Puntuación base 4.0
7.10
Gravedad 4.0
ALTA



