Уважаемые пользователи phpBB Guru!

Мы рады объявить о выпуске phpBB 3.3.18 "Берти против Acme". Данный релиз является срочным обновлением безопасности, устраняющим уязвимость типа XSS (CVE-2026-87901), в связи с чем рекомендуется обновить конференции как можно скорее.

Кроме того, устранены еще несколько других проблем безопасности, добавлены дополнительные меры защиты, две новые функции, а также исправлены некоторые ошибки, обнаруженные в предыдущих версиях.

В частности, добавлены автоматические уведомления администраторов о выходе обновлений phpBB, в том числе требующих особого внимания (таких, как срочные и критические обновления безопасности). По умолчанию, включены встроенные уведомления и сообщения на e-mail. Настроить данные уведомления можно у Личном разделе ("Личные настройки -> Изменить настройки уведомлений"). phpBB будет проверять наличие обновлений каждый час и информировать об их выходе (при наличии).
Также улучшена обработка гостевых сессий. Новый функционал призван усилить защиту конференций в случае создания большого числа гостевых сессий, например, при наплыве поисковых ботов. В этих целях, в том числе, создана новая встроенная группа пользователей - ИИ боты, что позволит администратором отдельно обрабатывать данную группу посетителей. По умолчанию содержимое конференций ей недоступно, что может быть изменено стандартными методами настройки форумных прав доступа группы.

 

Полный список устраненных проблем безопасности:

- Отражённая XSS-уязвимость через данные, передаваемые на страницу регистрации

- Инъекция SMTP-команд без аутентификации через форму обратной связи

- Хайджекинг (перехват/изменение) комментариев к вложениям другими пользователями

- Потенциальная хранимая XSS-уязвимость в строковых полях профиля при разрешении любых символов

- Некорректное обновление времени истечения лимита при повторной отправке (Resend rate limiting)

- Отсутствие проверки типа прав при применении ролевых разрешений

- Раскрытие заголовков скрытых или неодобренных тем при отправке темы по e-mail

- Заблокированные пользователи могли отправлять e-mail участникам форума вопреки блокировке

- Отсутствие CSRF-защиты при получении отложенных личных сообщений

- Отсутствие экранирования (кодирования) имени пользователя в заголовке защиты от спама/злоупотреблений (Anti abuse header)

- Смешивание проверок прав доступа для сообщений и тем при просмотре темы в Модераторском разделе

- Модераторы с правом f_user_lock могли закрывать темы других пользователей

- Модераторы могли закрывать и удалять жалобы в обход своих прав на конкретный форум

- Выполнение стандартных действий над темами в Модераторском разделе без проверки локальных прав модератора (в рамках конкретного форума)

 

На нашем сайте можно скачать русифицированный установочный пакет phpBB 3.3.18.

 

Вы можете найти все доступные для скачивания релизы здесь.

Обсудить новость можно в теме: Вышел phpBB 3.3.18 [обсуждаем].

Joomla SEF URLs by Artio