Popüler bir forum yazılımı, kimlik doğrulaması gerektirmeyen bir saldırganın özel olarak hazırlanmış bir istek göndererek rastgele PHP kodu çalıştırabildiği kritik bir güvenlik açığı (CVE‑2026‑61511) keşfedildi. Açık, şablon işleme sürecinde ‘runMaths()’ fonksiyonunun kullanıcı girdisini yeterince temizlemeden PHP’nin eval() fonksiyonuna iletmesinden kaynaklanıyor.

Araştırmacılar, saldırganların ‘ajax/render/[şablon]’ uç noktasına gönderdiği özel istekle, örneğin ‘pagenav’ şablonu üzerinden bu işlevi tetikleyebileceğini gösterdi. Açığın istismarını kolaylaştıran “phpfuck” tekniğiyle, halka açık bir kanıt‑konsept (PoC) exploit yayınlandı; bu da internete açık sunucuların taranma ve sömürülme riskini artırıyor.

Yazılım geliştiricileri, 6.2.2 sürümünü 1 Temmuz’da yayımlayarak açığı kapattı ve önceki sürümlere ‘Patch Level 1’ güncellemeleri sağladı. Ancak 5.x serisine yönelik bir güncelleme planlanmadığı için bu sürümdeki kullanıcılar hâlâ savunmasız kalıyor; sistem yöneticilerinin mümkün olan en kısa sürede yükseltme yapması öneriliyor.