Ultimate PHP Board (UPB) 1.8至1.9.6版本中的viewforum.php可允许远程攻击者通过postorder参数(textdb.inc.php没有正确处理此参数)来读取敏感信息。可能由于SQL注入漏洞。