Wisdom · Pegasus Cms · CVE-2019-25687
**Nome do Software Vulnerável e Versões Afetadas**
Pegasus CMS versão 1.0
**Description**
Um problema no plugin extra fields.php permite que atacantes não autenticados executem comandos arbitrários explorando a funcionalidade insegura eval, que é uma função que avalia uma string como código PHP. Atacantes podem enviar solicitações POST para o endpoint 'submit.php' contendo código PHP malicioso no parâmetro `action` para alcançar a execução de código e obter um shell interativo.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Restrinja o acesso ao plugin extra fields.php ou evite usar o parâmetro `action` no endpoint 'submit.php' como uma medida de mitigação temporária.