Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Nameless de NamelessMC (CVE-2026-33398)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
02/06/2026
Última modificación:
21/07/2026

Descripción

NamelessMC es un software de sitio web para servidores de Minecraft. En la versión 2.2.4, modules/Forum/pages/forum/get_quotes.php solo verifica si el llamador ha iniciado sesión, luego lee una publicación mediante un ID de 'post' controlado por el atacante y devuelve su contenido. El ayudante de backend en modules/Forum/classes/Forum.php no aplica las ACL de foro o tema. En contraste, la página de tema normal en modules/Forum/pages/forum/view_topic.php aplica la visibilidad del foro y 'view_other_topics'. Cualquier usuario autenticado con bajos privilegios puede enumerar IDs de publicaciones y leer contenido de foros ocultos, privados o solo para el personal. La versión 2.2.5 corrige el problema.