Unknown · Fossbilling · CVE-2026-53642
**Nome do Software Vulnerável e Versões Afetadas**
FOSSBilling versões 0.5.6 through 0.7.2
**Description**
Quando a configuração Require Email Confirmation está ativada, um cliente autenticado com um endereço de e-mail não verificado, indicado pela variável `email approved = 0`, pode ignorar a aplicação de regras no lado da página. Isso permite que o usuário acesse todas as páginas da área do cliente, como os endpoints `/client/balance`, `/client/order/list` e `/client/invoice`, e leia dados sensíveis da conta, incluindo saldos de carteira e histórico de transações. Embora a API restrinja corretamente clientes não verificados a endpoints relacionados ao perfil, a aplicação no lado da página é excessivamente permissiva para qualquer caminho de solicitação que comece com `/client`.
**Recommendations**
Atualize o FOSSBilling para a versão 0.8.0.