Compte tenu de la gravité de cette vulnérabilité, nous recommandons vivement aux administrateurs de mettre à jour leur forum vers phpBB 3.3.17 dès que possible, ou de désactiver temporairement l’accès à leur forum jusqu’à ce qu’ils puissent effectuer la mise à jour.
Si vous ne pouvez pas encore passer à phpBB 3.3.17 et que votre forum n’utilise ni l’authentification Apache ni l’authentification LDAP, vous pouvez supprimer temporairement les deux fichiers suivants (où {root} désigne le répertoire racine de votre forum) :
- {root}/phpbb/auth/provider/apache.php
- {root}/phpbb/auth/provider/ldap.php
Remarque : cette solution temporaire entraînera l’affichage d’une erreur lorsque vous consulterez la page des fournisseurs d’authentification dans le PCA. Vous pourrez remettre les fichiers en place lors de la mise à jour vers phpBB 3.3.17 ; l’erreur devrait alors disparaître.