Ocho vulnerabilidades críticas en NodeBB

Investigadores de seguridad han identificado ocho vulnerabilidades de severidad alta en NodeBB, una plataforma de foros basada en Node.js.
Las fallas, presentes en versiones anteriores a 4.14.0, permiten fugas de mensajes privados, ejecución de scripts almacenados (XSS) y compromiso total del foro.
Los vectores de ataque incluyen sanitización insuficiente en perfiles federados, registros de errores de ActivityPub y procesamiento inadecuado de plantillas.
Estas vulnerabilidades afectan instalaciones predeterminadas y fueron descubiertas mediante pruebas de penetración asistidas por IA.

Productos afectados

Fabricante Producto Versiones afectadas
NodeBB NodeBB Todas las versiones anteriores a 4.14.0

Solución

Actualizar a la versión 4.14.0 de NodeBB.

Recomendaciones

Se recomienda priorizar la actualización en entornos de producción, especialmente en foros con federación habilitada o configuraciones predeterminadas.
Verificar la integridad de los registros de administración y mensajes privados tras aplicar el parche.

Referencias