Se descubrió una vulnerabilidad crítica de seguridad (CVE-2026-61511) en un software de foro popular que permite a un atacante sin autenticación ejecutar código PHP arbitrario enviando una solicitud especialmente diseñada. La vulnerabilidad se origina en el proceso de procesamiento de plantillas, donde la función 'runMaths()' pasa la entrada del usuario sin limpieza suficiente a la función eval() de PHP.

Los investigadores demostraron que los atacantes pueden activar esta función enviando una solicitud especial al endpoint 'ajax/render/[plantilla]', como la plantilla 'pagenav'. Un exploit de prueba de concepto (PoC) público que utiliza la técnica 'phpfuck' facilita la explotación, aumentando el riesgo de escaneo y explotación de servidores expuestos a internet.

Los desarrolladores del software lanzaron la versión 6.2.2 el 1 de julio para corregir la vulnerabilidad y proporcionaron actualizaciones de 'Patch Level 1' para versiones anteriores. Sin embargo, no se planea una actualización para la serie 5.x, por lo que los usuarios de esta versión siguen siendo vulnerables; se recomienda a los administradores de sistemas actualizar lo antes posible.