CVE-2026-37604

⚪ Do wiadomości

Obejście ograniczeń IP w pH7Builder pozwala zdalnemu atakującemu na ominięcie blokady logowania.

CVSS
6.5
EPSS
0.7%
Exploit
none
Vendor
Opis źródłowy (NVD)

pH7Software pH7Builder (pH7 Social Dating CMS) through 18.2.0 resolves the client IP address in _protected/framework/Ip/Ip.class.php from the HTTP_CLIENT_IP and HTTP_X_FORWARDED_FOR headers without verifying the request comes from a trusted proxy. Because the admin login attempt counter and lockout are keyed on this value, a remote unauthenticated attacker bypasses IP-based throttling by sending a different X-Forwarded-For value per request

brak Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS6.5
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.7%
Opublikowano (NVD)2026-09-22 19:16:43 UTC
Ostatnia modyfikacja (NVD)2026-10-05 14:17:21 UTC
Referencje