O MyBB é um software de fórum livre e de código aberto. Antes de 1.8.40, o módulo de Códigos de Recuperação de CP de Admin não valida as solicitações corretamente, permitindo que os atacantes do mesmo local rotem os códigos de recuperação de um administrador de vítimas com um URL especialmente criado. A página Admin CP Home, Preferências, Códigos de Recuperação ação=recovery_codes regenera códigos de recuperação de Autenticação de dois Fatores no mybb_adminoptions.recovery_codes em pedidos GET sem proteção de falsificação de pedidos. Os detalhes de implementação de identificação exclusiva incluem admin/módulos/home/preferences.php. Este problema é corrigido na versão 1.8.40. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 45129 foi publicado em 2026 - 08 - 18 T 16: 17: 08.223 Z e última modificação em 2026 - 08 - 18 T 19: 16: 50.433 Z. O seu estado gravado é Recebido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 4.6, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:L, pontuação de exploração 2.1, pontuação de impacto 2.5; CVSS. Classificações de fraqueza associadas: CWE- 352.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.