XenForo 2.3.13 закрыла две уязвимости аутентификации
В XenForo 2.3.13 исправлены две уязвимости: пустые client_secret и code_verifier в OAuth2 (CVE-2026-73309, CVSS до 9.1) и привязка passkey к чужому аккаунту при двухфакторной проверке (CVE-2026-73313). Обе позволяли обойти проверку подлинности.
- CVE-2026-73309: пустые client_secret и code_verifier обходили проверку OAuth2
- CVSS 3.1 — 7.4, CVSS 4.0 — 9.1 для уязвимости OAuth2
- CVE-2026-73313: passkey проверялся без сверки владельца аккаунта
- Затронуты публичный вход на форум и админ-панель
Читать дальше
Безопасность