XennoBB 2.1.0及早期版本的profile.php脚本存在SQL注入漏洞,远程认证用户可借助:(1) 个人专区中的bday_day参数, (2) bday_month参数,和 (3) bday_year参数执行任意SQL指令。