phpBB权限绕过漏洞CVE-2026-47366
phpBB(全称 PHP Bulletin Board)是一款免费开源、基于 PHP + 数据库搭建的老牌独立论坛建站程序,全球应用极广,无授权费用。
一、基本情况
phpBB 可以依托 Nginx/Apache 网页服务器,搭配 MySQL、PostgreSQL、SQLite 任一数据库即可部署,主流虚拟主机都能一键安装。

phpBB 是开源论坛程序,永久免费开源,其管理控制面板 (ACP) 提供用户与用户组权限管理功能,可独立部署搭建完整社区交流站点。
栋科技漏洞库关注到 phpBB 相关本版本中存在的 ACP后台权限越权提升漏洞,该漏洞被追踪为CVE-2026-47366,CVSS 3.X评分7.2。
二、漏洞分析
CVE-2026-47366位于phpBB管理员控制面板(ACP)权限编辑模块,源于执行用户/用户组权限修改操作时,缺少二次权限校验逻辑:
仅登录了某一级管理员账号,系统只会校验操作者是否进入权限编辑页面,没有校验该管理员自身具备的权限上限。
导致受限管理员、次级分区管理员,能够给自己、其他账号分配超出自身允许范围的全局ACP最高管理权限,实现后台纵向权限提升。
受影响版本中,acp_permissions.php 文件的 set_permissions 和 set_all_permissions 函数对用户组 ID 和论坛 ID 缺乏 (int) 类型转换,
key($psubmit) 返回的 ug_id 和 forum_id 直接用于数组访问和 SQL 查询。
函数未验证 ug_id 对应实体是用户还是用户组,攻击者可通过在权限设置表单中注入非预期的用户或组 ID,
配合 auth_settings 过滤不完善,使权限设置可越界应用到错误主体上,实现权限提升。
通俗解释:论坛总站长给某个分区版主开放了“本组权限编辑”权限,但没限制他不能勾选全局超级管理员权限;
该版主登录ACP后,直接给自己勾选全站最高管理员权限,彻底接管整个论坛后台。
phpBB官方未公开完整受影响版本列表,该漏洞存在于3.x稳定分支存在ACP精细化权限编辑功能的多个版本。
三、POC概念验证
(一)前置条件
1、攻击者已拿到**任意可登录ACP后台的管理员账号**(哪怕只是分区局部管理员、受限后台操作员);
2、攻击者拥有该账号后台登录会话Cookie,可正常进入ACP权限配置页面;
3、无需注入、无需前端JS篡改,正常后台表单提交即可触发。
(二)完整攻击步骤
1、使用次级受限管理员账号登录phpBB ACP管理员后台;
2、进入「用户/用户组权限批量编辑」模块;
3、选中自身账号或新建备用账号,勾选全局超级管理员、ACP全部功能权限、全站板块管理权限等超出自身权限范围的权限项;
4、正常提交表单保存;
5、权限保存生效,当前账号越权获得完整全站最高后台权限。
(三)漏洞危害
1、全站后台接管:越权后可完整操作ACP全部功能,修改论坛配置、全局站点设置、关闭站点、篡改注册规则;
2、数据泄露:导出全部会员邮箱、IP、个人资料、站内私信、发帖内容;
3、恶意篡改站点:批量删帖、封禁全部正常会员、替换站点公告、植入恶意广告与钓鱼内容;
4、联动渗透:利用后台插件安装、模板编辑功能插入WebShell,进一步拿下服务器主机权限。
注意:该漏洞不是未登录绕过登录,必须已有后台管理员账号才能触发,区别于同期另一个无登录账号劫持漏洞CVE-2026-48611。
(四)修复方案
1、升级phpBB程序:更新至官方新版本,官方在权限编辑接口增加操作者权限上限校验,禁止次级管理员授予超过自身持有的权限;
2、临时防护方案(无法升级时)
(1)严格拆分ACP管理员分级:全局超级管理员仅保留1~2个可信账号,不再下放任何ACP权限给分区版主;
(2) 限制ACP后台IP访问,仅信任固定运维IP接入管理员面板;
(3)开启后台操作日志审计,实时监控权限批量修改操作,异常操作立刻回滚。
修复版本中通过在 set_permissions 和 set_all_permissions 函数中添加 (int) 类型转换,并新增数据库验证逻辑:
使用 SELECT 查询确认 ug_id 在 USERS_TABLE 或 GROUPS_TABLE 中存在且类型匹配,
同时过滤 auth_settings 只保留与 permission_type 匹配的条目,切断权限越界的利用路径。
四、影响范围
phpBB<3.3.17
五、解决建议
phpBB ≥ 3.3.17
六、参考链接
管理员已设置登录后刷新可查看