In de populaire forumsoftware vBulletin is een kritieke kwetsbaarheid ontdekt die het mogelijk maakt voor ongeauthenticeerde aanvallers om op afstand code uit te voeren. Deze kwetsbaarheid, geregistreerd als CVE-2026-61511, bevindt zich in een PHP-script dat misbruikt kan worden om schadelijke PHP-code te injecteren en uit te voeren.

De kwetsbaarheid is inmiddels verholpen in Patch Level 1 van vBulletin 6.2.1, 6.2.0 en 6.1.6. Gebruikers van oudere versies worden dringend geadviseerd om zo snel mogelijk te updaten naar de meest recente patch. De updates zijn al ruim een maand beschikbaar, maar het bestaan van het lek en de technische details zijn pas recent openbaar gemaakt. Ondertussen is er ook publieke exploitcode verschenen, wat het risico op misbruik vergroot. VBulletin roept daarom alle gebruikers en beheerders op om de beschikbare updates direct te installeren. Volgens een analyse kan de kwetsbaarheid leiden tot volledige overname van systemen waarop vBulletin draait. Tienduizenden fora wereldwijd gebruiken deze software, waardoor de impact aanzienlijk is.