Critical phpBB Vulnerability Allows Account Hijacking via Single Request

Critical phpBB Vulnerability Allows Account Hijacking via Single Request

First seen 10 Jun 2026, 10:17 UTC Infosecurity-MagazineAikido.DevBleepingcomputerScworldHeise.De+1 84% similarity 72.0

Article Content

Browse articles
ThreatCluster

A critical vulnerability in phpBB forum software enables attackers to hijack any account, including administrators, with a single unauthenticated request. This flaw, tracked as PTT-2026-004, affects all versions up to 3.3.16 and the 4.0.0-alpha version. Discovered by Dan Stefan Alexandru, it was reported to phpBB on June 4, 2026. The vulnerability is rated 9.4 on the CVSS scale and allows attackers to obtain a valid session for any user by simply knowing their username. The attack is particularly concerning as it exposes private messages and content accessible to the compromised account. Although the Administration Control Panel remains secure, the risk of data exposure is significant. phpBB released a patch (version 3.3.17) on June 6, 2026, urging users to upgrade immediately. A secondary vulnerability, PTT-2026-005, affects OAuth logins and can lead to account takeovers if not mitigated. Administrators are advised to disable OAuth if they cannot upgrade promptly.

Key Points: • phpBB vulnerability allows account hijacking with a single unauthenticated request. • All versions up to 3.3.16 and 4.0.0-alpha are affected; patch released on June 6, 2026. • Attackers can access private messages and forum content, posing significant risks.

ThreatCluster AI

Timeline

2026-06-04
Vulnerability reported to phpBB
Dan Stefan Alexandru disclosed the authentication bypass flaw to phpBB, affecting multiple versions.
Infosecurity-Magazine
2026-06-06
Patch released for phpBB
phpBB released version 3.3.17 to address the critical vulnerabilities, urging immediate upgrades.
Infosecurity-Magazine
2026-06-10
Critical vulnerability disclosed
Aikido Attack revealed a critical authentication bypass vulnerability in phpBB, leading to RCE.
Aikido.Dev

Community

Browse all →