Publicado el 30/07/2026 | Autor: 3dpoder

Exploit crítico en vBulletin expone datos de foros sin parchear

Se ha filtrado un exploit público que permite ejecutar código arbitrario en sitios web que utilizan vBulletin, un software popular para foros. La vulnerabilidad puede ser explotada incluso sin que el atacante haya iniciado sesión. Aunque la empresa desarrolladora lanzó un parche, muchos administradores aún no lo aplican. Esto significa que los foros donde participas podrían estar comprometidos, exponiendo datos personales como correos o contraseñas. Es urgente que los administradores actualicen el sistema para proteger a sus usuarios.

server rack with exposed motherboard and blinking network cables, hooded figure typing on laptop while code injection arrows penetrate firewall interface, padlock icons breaking apart above forum database symbol, dark server room with emergency red glow, cinematic cybersecurity visualization, neon cyan data streams flowing from compromised server to attacker device, motion blur on keyboard, glowing exploit code lines piercing through virtual shields, dramatic low-angle lighting, ultra-detailed circuit traces and fiber optic ports, photorealistic cyberpunk technical render

Detalles técnicos de la vulnerabilidad en vBulletin 🔐

La falla reside en un error de deserialización en el componente de manejo de solicitudes AJAX de vBulletin. Al enviar una petición HTTP manipulada con un payload específico, el atacante puede ejecutar comandos del sistema en el servidor. Esto permite robar la base de datos de usuarios, modificar archivos del foro o instalar puertas traseras. El exploit funciona en versiones anteriores al parche 5.6.9. Los administradores deben revisar su versión y aplicar la actualización de inmediato, ya que el código de ataque ya circula en foros de seguridad y GitHub.

El parche llegó, pero muchos foros aún viven en 1998 🦖

Si tu foro favorito parece un museo digital con diseño de los 90, probablemente también tenga el software sin actualizar desde la era del módem. Los administradores que ignoran las alertas de seguridad merecen un premio al optimismo: creen que nadie va a usar un exploit público contra ellos. Mientras tanto, los usuarios confían sus contraseñas a un sistema que se puede tumbar con una petición HTTP. Es como dejar la puerta de casa abierta y sorprenderse de que entren los vecinos. Actualiza o asume que tu foro es de dominio público.