关键漏洞信息 漏洞概述 CVE ID: CVE-2025-48940 严重性: 中等 受影响版本: < 1.8.39 修复版本: 1.8.39 影响 升级组件未正确验证用户输入,允许攻击者通过精心设计的参数值执行本地文件包含(LFI)。 细节 中的 参数未正确验证,导致文件包含漏洞。 利用条件: - 安装程序必须解锁(无 文件存在) - 升级脚本必须可访问(通过访问 或攻击者作为论坛管理员身份认证) 调用栈 修复措施 MyBB 1.8.39 解决了此问题,相关提交:se6ctbd 参考资料 发布说明: MyBB 1.8.39 版本发布说明 安全报告: mybb.com/security 安全团队联系邮箱: security@mybb.com