Platform
php
Component
mybb-last-users-threads-in-profile
Opgelost in
1.2.1
CVE-2018-25250 beschrijft een persistente cross-site scripting (XSS) kwetsbaarheid in de MyBB Last User's Threads in Profile Plugin. Deze kwetsbaarheid stelt aanvallers in staat om kwaadaardige scripts te injecteren door thread-onderwerpen te manipuleren. De kwetsbaarheid treft versies 1.2 en 1.2 van de plugin. Een fix is beschikbaar in een latere versie (niet gespecificeerd).
Een succesvolle exploitatie van deze XSS-kwetsbaarheid kan leiden tot het stelen van cookies, het omleiden van gebruikers naar kwaadaardige websites en het uitvoeren van acties namens de gebruiker. De aanvaller kan de profielpagina van een gebruiker compromitteren en kwaadaardige scripts injecteren die worden uitgevoerd wanneer andere gebruikers de pagina bezoeken. Dit kan leiden tot een breed bereik van aanvallen, waaronder phishing, malware-distributie en accountovername. De impact is aanzienlijk, aangezien de kwetsbaarheid persistent is en geen directe gebruikersinteractie vereist om te worden geactiveerd.
Deze kwetsbaarheid werd publiek bekendgemaakt op 2026-04-04. Er zijn momenteel geen openbare proof-of-concept exploits bekend, maar de XSS-aard van de kwetsbaarheid maakt het waarschijnlijk dat er in de toekomst exploits beschikbaar komen. De kwetsbaarheid is niet opgenomen in de CISA KEV catalogus.
Administrators and users of MyBB forums who have installed the Last User's Threads in Profile Plugin versions 1.2–1.2 are at risk. Shared hosting environments where multiple MyBB instances are hosted on the same server are particularly vulnerable, as a compromise of one instance could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r "<script" /var/www/mybb/plugins/lastusersthreads/• generic web:
curl -I https://your-mybb-site.com/profile.php?uid=1 | grep Content-Typedisclosure
Exploit Status
EPSS
0.03% (9% percentiel)
CISA SSVC
CVSS-vector
Omdat er geen specifieke beveiligde versie is vermeld, is het essentieel om de plugin onmiddellijk te verwijderen of te vervangen door een veilige variant. Als verwijdering niet mogelijk is, kan het beperken van de invoerlengte en het valideren van alle gebruikersinvoer helpen om de impact te verminderen. Implementeer een Web Application Firewall (WAF) met regels om scripttags in thread-onderwerpen te blokkeren. Controleer regelmatig de MyBB-forums op updates en beveiligingspatches.
Actualice el plugin MyBB Last User's Threads in Profile a la última versión disponible, ya que la versión 1.2 es vulnerable. Verifique la página de descargas del plugin o el foro de MyBB para obtener la versión actualizada. Desactive el plugin si no es esencial hasta que se publique una actualización.
Kwetsbaarheidsanalyses en kritieke waarschuwingen direct in uw inbox.
CVE-2018-25250 is a cross-site scripting (XSS) vulnerability affecting the MyBB Last User's Threads in Profile Plugin, allowing attackers to inject malicious scripts into user profiles.
You are affected if you are using MyBB Last User's Threads in Profile Plugin versions 1.2–1.2. Upgrade to a patched version to resolve the vulnerability.
Upgrade the MyBB Last User's Threads in Profile Plugin to the latest available version. Input validation and WAF rules can provide temporary mitigation.
There are currently no confirmed reports of active exploitation, but XSS vulnerabilities are frequently targeted, and exploitation is possible.
Refer to the MyBB forums and security advisories for the latest information and updates regarding CVE-2018-25250.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.