Pagina 1 van 1

phpBB 3.3.18 uitgebracht - graag updaten

Geplaatst: 24 sep 2026, 11:49
door Paul
Titel: phpBB 3.3.18 uitgebracht - graag updaten

Hallo allemaal,

Het phpBB team heeft de nieuwe phpBB versie 3.3.18 “Bertie vs. Acme” uitgebracht. Dit is een dringende update waarin een reflected cross-site scripting (XSS) kwetsbaarheid (CVE-2026-87901) is opgelost. Wij danken Aikido Security voor het melden van dit probleem. We raden aan om zo snel mogelijk te updaten naar deze nieuwe versie.

Daarnaast lost phpBB 3.3.18 diverse andere beveiligingsproblemen op, voegt het verdere beveiligingsverbeteringen (hardening) en twee nieuwe functies toe, en lost het enkele problemen op die in eerdere releases zijn opgemerkt.

De volgende kwetsbaarheden zijn verholpen:
  • Reflected XSS via gegevens die aan de registratiepagina worden doorgegeven (SECURITY-301, CVE-2026-87901). Gemeld door aikido_security via HackerOne.
  • De beperking op het opnieuw versturen (rate limiting) werkte de vervaltijd onjuist bij (SECURITY-298). Gemeld door jjchuck via HackerOne.
  • Opmerkingen bij bijlagen konden door andere gebruikers worden overgenomen (SECURITY-300). Gemeld door aikido_security via HackerOne.
  • Mogelijke stored XSS in tekstprofielvelden wanneer alle tekens zijn toegestaan (SECURITY-303). Gemeld door vnpt_dd0c4 via HackerOne.
  • Ontbrekende controle op het permissietype bij het toepassen van rolgebaseerde permissies (SECURITY-305). Gemeld door drakokorian via HackerOne.
  • De titel van verborgen of niet-goedgekeurde onderwerpen kon zichtbaar worden bij het e-mailen van een onderwerp (SECURITY-306). Gemeld door argareksapatii via HackerOne.
  • Verbannen gebruikers konden ondanks hun verbanning leden e-mailen (SECURITY-307). Gemeld door obsidiancladlabs via HackerOne.
  • Ontbrekende CSRF-bescherming bij het vrijgeven van vastgehouden privéberichten (SECURITY-308). Gemeld door dogeshark via HackerOne.
  • Ontbrekende codering van de gebruikersnaam in de anti-misbruik-header (SECURITY-309). Gemeld door winty via HackerOne.
  • De onderwerpweergave in het moderatorpaneel (MCP) haalde toegangscontroles voor berichten en onderwerpen door elkaar (SECURITY-310). Gemeld door a7mmr via HackerOne.
  • Moderators met de permissie f_user_lock konden onderwerpen van andere gebruikers sluiten (SECURITY-311). Intern gemeld.
  • SMTP-commando-injectie zonder authenticatie via het contactformulier (SECURITY-312). Gemeld door m3ssap0 via HackerOne.
  • Moderators konden meldingen sluiten of verwijderen buiten hun forumpermissies om (SECURITY-313). Gemeld door teamsami via HackerOne.
  • Bij de MCP-actie om onderwerpen naar een normaal onderwerp te wijzigen ontbrak een controle voor moderators met rechten op specifieke forums (SECURITY-314). Gemeld door a7mmr via HackerOne.
Op basis van feedback is er een nieuwe functie toegevoegd die beheerders automatisch op de hoogte brengt van nieuwe onderhouds-, beveiligings- en dringende phpBB-updates. Er wordt onderscheid gemaakt tussen beveiligingsupdates en dringende updates, zodat beheerders eenvoudig kunnen zien welke updates onmiddellijk aandacht vereisen, terwijl ze toch op de hoogte blijven van andere beveiligingsoplossingen. Standaard ontvangen alle beheerders zowel forum- als e-mailnotificaties over nieuwe updates. Deze notificatievoorkeuren kun je instellen via Gebruikerspaneel > Forumvoorkeuren > Wijzig notificatieopties. phpBB controleert ieder uur automatisch op nieuwe updates en brengt beheerders op de hoogte zodra er een nieuwe versie beschikbaar is.

Verder is de afhandeling van gastsessies verbeterd met nieuwe functionaliteit. Dit helpt om mogelijke problemen te voorkomen wanneer er een groot aantal gastsessies wordt aangemaakt, bijvoorbeeld wanneer bots je forum overmatig crawlen. Daarnaast is er een nieuwe groep “AI-crawlers”, waarmee beheerders AI-crawlers apart kunnen behandelen. Standaard zien AI-crawlers geen inhoud van het forum. Beheerders kunnen dit aanpassen via het permissiesysteem van phpBB.

Zoals altijd is de volledige lijst met veranderingen te vinden in het changelog bestand in de docs map van het releasepakket. De highlights hiervan zijn te vinden in de phpBB.com mededeling. Ook een volledige lijst van alle opgeloste problemen is te vinden in de bug tracker.

De pakketten om deze versie te downloaden, samen met de Nederlandse vertaling, zijn te vinden op onze Downloads pagina.

Het phpBB ontwikkelaarsteam (en wij uiteraard ook) willen graag de volgende mensen bedanken die aan deze release hebben meegeholpen: Matt Friedman, Prosk8er, Christian Schnegelberger, ECYaz, Daniel James, JauntyMYT

Deze release kan bediscussieerd worden in dit discussieonderwerp. Voor specifieke vragen helpen wij graag in de support forums.

- Het phpBB.nl team