CVE-2025-71278

HIGH CVSS 4.0: 8,7 EPSS 0.04%
Обновлено 1 апреля 2026
Xenforo
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии 2.3.0 — 2.3.5
Устранено в версии 2.3.5
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Xenforo
Публичный эксплойт Нет

XenForo до версии 2.3.5 позволяет клиентским приложениям OAuth2 запрашивать неавторизованные области. Это затрагивает любого клиента, использующего клиенты OAuth2 в любой версии XenForo 2.3 до 2.3.5, потенциально позволяя клиентским приложениям получать доступ за пределами предполагаемого уровня авторизации.

Показать оригинальное описание (EN)

XenForo before 2.3.5 allows OAuth2 client applications to request unauthorized scopes. This affects any customer using OAuth2 clients on any version of XenForo 2.3 prior to 2.3.5, potentially allowing client applications to gain access beyond their intended authorization level.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Xenforo Xenforo
cpe:2.3:a:xenforo:xenforo:*:*:*:*:*:*:*:*
2.3.0 2.3.5