Die Programmierer des Web-Entwicklungs-Frameworks Horde haben in der nun veröffentlichten Version 3.1.7 schwerwiegende Sicherheitslecks gestopft. Wie den Release Notes zu entnehmen ist, war es Angreifern möglich, mittels manipulierter Theme-Einstellungen externe PHP-Dateien über das Internet aufzurufen und beliebigen Schadcode auf dem Webserver auszuführen. Die Entwicklerversionen 3.2.x enthalten die Schwachstelle nicht, so die Entwickler.
Auf der Sicherheits-Mailing-Liste ist ein Advisory mit Detailinformationen zu der Lücke und ein kurzer Patch veröffentlicht. Demnach befindet sich der Fehler in den Emailfunktionen des Frameworks. Diese kommen auch in der Web-Administrationssoftware cPanel zum Einsatz. Nach Angaben im Advisory ist eine mangehafte Filterung der POST-Variablen in einer Horde-Datei die Ursache für das Sicherheitsloch.