Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MyBB (CVE-2025-48940)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
02/06/2025
Última modificación:
02/06/2025

Descripción

MyBB es un software de foro gratuito y de código abierto. Antes de la versión 1.8.39, el componente de actualización no validaba correctamente la entrada del usuario, lo que permitía a los atacantes realizar la inclusión local de archivos (LFI) mediante un valor de parámetro especialmente manipulado. Para explotar esta vulnerabilidad, el instalador debe estar desbloqueado (sin el archivo `install/lock` presente) y el script de actualización debe ser accesible (reinstalando el foro mediante el acceso a `install/index.php`; cuando el foro aún no se haya instalado; o el atacante esté autenticado como administrador del foro). MyBB 1.8.39 resuelve este problema.