CVE-2025-71280XenForo在2.3.7之前的版本存在信息泄露漏洞。由于本地账户页面缓存机制的问题,在多用户共享浏览器或计算机的系统上,缓存的账户页面可能将敏感用户信息暴露给其他本地用户。攻击者无需认证即可利用此漏洞获取他人隐私数据。
该漏洞的根本原因在于XenForo在处理用户个人账户页面时,未能在共享系统环境下正确实施严格的缓存控制策略。当用户登录并访问账户相关页面时,Web服务器或浏览器会将包含敏感个人信息(如邮箱、设置等)的静态资源存储在本地缓存中。在多用户共享同一台主机或浏览器配置文件的场景下,若前一位用户未正常退出或清除缓存,后续获得访问权限的本地用户可以通过检查浏览器缓存目录、查看页面源代码缓存或利用浏览器后退功能,直接还原并读取前一位用户的账户页面内容。由于攻击向量为本地且无需认证,这构成了显著的隐私泄露风险。