Критична уязвимост в софтуера за форуми vBulletin позволява на неудостоверени атакуващи да изпълняват произволен PHP код чрез рендиране на шаблони.
Проблемът със сигурността се проследява като CVE-2026-61511 и засяга версии на vBulletin в клоновете 5.x и 6.x съответно до 5.7.5 и 6.2.1.
vBulletin е платена форумна платформа, базирана на PHP, пусната през 2000 г. Тя се използва от големи онлайн общности, сайтове за игри, портали за поддръжка, автомобилни форуми, технологични форуми и дискусионни бордове. Въпреки че през годините платформата загуби популярност в полза на по-нови и модерни решения, тя все още запазва значителен пазарен дял.
Независимият изследовател по сигурността Еджидио Романо откри уязвимостта, докладва я чрез програмата за разкриване на уязвимости SSD Secure Disclosure и публикува технически анализ. Според Романо проблемът е причинен от функцията runMaths(), която не прочиства правилно потребителския вход, преди да го предаде на функцията eval() на PHP, която би трябвало да бъде ограничена само до математически изрази.
Изследователят установи, че неудостоверени атакуващи могат да експлоатират уязвимостта, като изпратят специално проектирана заявка към крайната точка „ajax/render/[template]“. Заявката се обработва от уязвимия шаблон, например „pagenav“, който в крайна сметка предава контролирания от атакуващия вход към функцията eval() на PHP, което води до отдалечено изпълнение на код (RCE).
От SSD Secure Disclosure също публикуваха технически анализ за CVE-2026-61511, обяснявайки, че ограниченията за прочистване могат да бъдат заобиколени с помощта на така наречената техника „phpfuck“. Изследователите публикуваха и доказателство за концепция (PoC) за експлойт, насочен към маршрута „ajax/render/pagenav“, който изпълнява произволни системни команди на уязвими сървъри.
Наличието на публичен PoC за CVE-2026-61511 намалява бариерата за атакуващите и обикновено води до засилено сканиране и опити за експлоатация срещу неактуализирани vBulletin сървъри, свързани с интернет. Това беше подчертано през май 2025 г., когато злонамерени субекти използваха публични PoC за две критични уязвимости във vBulletin, също открити от Романо, за да атакуват неактуализирани среди.
CVE-2026-61511 беше докладвана на vBulletin на 25 юни 2026 г., а версия 6.2.2, която коригира уязвимостта, беше пусната на 1 юли. Корекциите за сигурност бяха пренесени и към по-ранни версии, обозначени като „Patch Level 1“, включително за v6.2.1, v6.2.0 и v.6.1.6. Уейн Люк, ръководител на техническата поддръжка на vBulletin, заяви във форумите на проекта, че потребителите на по-стари версии трябва да преминат към по-нова версия, от което може да се заключи, че няма да има обновления за коригиране на CVE-2026-61511 в клона 5.x.