@JYliDiscuz! X5.0 权限绕过(CVE-2026-49952)分析 中发帖

简介
Discuz! X5.0 是一款广泛使用的开源社区论坛软件,由戴志康(Crossday)创立的康盛创想(Comsenz)开发,是中国市场占有率最高的开源论坛系统之一。该产品采用PHP+MySQL架构,提供社区论坛、门户、群组、日志、相册、广播、动态、分享等丰富的社区功能模块,支持插件机制和模板定制,广泛应用于各类门户网站、企业社区、教育机构及兴趣社群等场景。Discuz! X5.0 /api/db/dbbak.php 接口存在权限绕过漏洞,攻击者可利用身份验证绕过机制直接访问数据库备份接口,导致核心数据库被窃取或破坏。
危害
未经身份验证的远程攻击者利用该漏洞可未经授权导出或导入数据库内容,进而结合条件竞争实现任意用户登录或远程代码执行等危害。
修复建议
官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,由于受其它漏洞的影响,强烈建议升级至最新版本
受影响版本:202603...