CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2019-16759

RCE bez uwierzytelnienia w vBulletin 5.x przez parametr widgetConfig[code]

CVSS 9.8v3.1pub. 2019-09-24upd. 2025-11-07

vBulletin w wersjach 5.x do 5.5.4 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) bez jakiegokolwiek uwierzytelnienia. Atakujący może przejąć pełną kontrolę nad serwerem forum bez posiadania konta użytkownika.

Pokaż oryginał (EN)

vBulletin 5.x through 5.5.4 allows remote command execution via the widgetConfig[code] parameter in an ajax/render/widget_php routestring request.

🤖 Analiza AI
Jak działa

Podatność tkwi w mechanizmie obsługi żądań do endpointu ajax/render/widget_php, który przetwarza parametr widgetConfig[code] jako kod PHP bez uprzedniej weryfikacji tożsamości żądającego. Przesłany przez atakującego payload PHP jest bezpośrednio wykonywany po stronie serwera (CWE-94 — code injection). Exploitacja sprowadza się do wysłania pojedynczego żądania HTTP z osadzonym złośliwym kodem PHP, co czyni atak wyjątkowo prostym do przeprowadzenia.

Skutki

Atakujący uzyskuje możliwość wykonania dowolnego kodu na serwerze z uprawnieniami procesu serwera WWW, co w praktyce oznacza pełne przejęcie systemu — kradzież danych, instalację backdoorów, lateral movement w sieci wewnętrznej oraz modyfikację lub zniszczenie danych.

Mitygacja

Należy natychmiast zaktualizować vBulletin do wersji załatającej podatność zgodnie z referencjami producenta. Ze względu na dostępność publicznych exploitów i aktywne wykorzystywanie w środowisku produkcyjnym, aktualizacja powinna zostać wykonana priorytetowo. Do czasu wdrożenia patcha należy rozważyć tymczasowe zablokowanie dostępu do endpointu ajax/render/widget_php na poziomie firewall lub serwera WWW.

Kogo dotyczy

vBulletin w wersjach 5.x do 5.5.4 włącznie

Uwagi

Podatność była publicznie znana jako 0-day (pre-auth RCE) już w momencie publikacji — dostępne były gotowe exploity w serwisie Packet Storm Security, co drastycznie obniżyło próg wejścia dla atakujących. CISA potwierdziła aktywne wykorzystywanie podatności w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Vbulletin

    APP
    Vbulletin
    5.0.0 – 5.5.4

CISA KEV — szczegółyi

Dostawcai
vBulletin
Produkti
vBulletin
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Moduł PHP w programie vBulletin zawiera niezidentyfikowaną lukę, która umożliwia zdalne wykonanie kodu za pośrednictwem parametru widgetConfig[code] w żądaniu routestring ajax/render/widget_php.

tłumaczenie AI
Pokaż oryginał (EN)

The PHP module within vBulletin contains an unspecified vulnerability that allows for remote code execution via the widgetConfig[code] parameter in an ajax/render/widget_php routestring request.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
CWE
Referencje

Powiązane podatności

CVE-2020-17496CRITICAL9.8⚠ KEVPL ✓ten sam produkt

vBulletin 5.x — zdalne wykonanie kodu (RCE) przez subWidgets

CVE-2025-48828CRITICAL9.0PL ✓ten sam produkt

RCE w vBulletin poprzez Template Conditionals — wykonanie dowolnego kodu PHP

CVE-2025-48827CRITICAL10.0PL ✓ten sam produkt

vBulletin — nieautoryzowany dostęp do chronionych metod API (RCE)

CVE-2023-25135CRITICAL9.8PL ✓ten sam produkt

vBulletin RCE przez deserializację bez uwierzytelnienia (pre-5.6.9 PL1)

CVE-2020-7373CRITICAL9.8PL ✓ten sam produkt

vBulletin 5.5.4–5.6.2: RCE przez niekompletną łatę CVE-2019-16759