E107 · E107 · CVE-2026-57859
**Nome do Software Vulnerável e Versões Afetadas**
e107 versões anteriores a 2.3.8
**Description**
Um problema de execução de código existe no manipulador de desserialização `e array`. Um invasor com acesso de gravação no banco de dados out-of-band pode executar código PHP arbitrário ao armazenar um payload manipulado na coluna `user prefs`. A função `e array::unserialize()` em e107 handlers/core functions.php realiza apenas uma verificação de prefixo para a string 'array' antes de passar o valor para `eval()`, causando a execução automática quando as preferências do usuário são processadas via `e user pref::load()`.
**Recommendations**
Atualize para a versão 2.3.8 ou posterior.