
Investigadores de seguridad han identificado ocho vulnerabilidades de severidad alta en NodeBB, una plataforma de foros basada en Node.js.
Las fallas, presentes en versiones anteriores a 4.14.0, permiten fugas de mensajes privados, ejecución de scripts almacenados (XSS) y compromiso total del foro.
Los vectores de ataque incluyen sanitización insuficiente en perfiles federados, registros de errores de ActivityPub y procesamiento inadecuado de plantillas.
Estas vulnerabilidades afectan instalaciones predeterminadas y fueron descubiertas mediante pruebas de penetración asistidas por IA.
Productos afectados
| Fabricante | Producto | Versiones afectadas |
|---|---|---|
| NodeBB | NodeBB | Todas las versiones anteriores a 4.14.0 |
Solución
Actualizar a la versión 4.14.0 de NodeBB.
Recomendaciones
Se recomienda priorizar la actualización en entornos de producción, especialmente en foros con federación habilitada o configuraciones predeterminadas.
Verificar la integridad de los registros de administración y mensajes privados tras aplicar el parche.
Referencias
- Eight NodeBB Vulnerabilities Let Hackers Read Your Private Chats and Take Over the Forum – Cyber Security News
- National Vulnerability Database (NVD) – Búsqueda de CVEs (sin IDs asignados al momento de este reporte)
- Sitio oficial de NodeBB – Notas de versión y actualizaciones
- NodeBB forum software flaws let attackers steal private messages – BleepingComputer
- NodeBB Vulnerabilities Expose Forums to XSS Attacks – Dark Reading
