PT-2022-18161 · Unknown · Simple Machines Forum

Cyberinsane

+1

·

Publicado

2022-04-05

·

Atualizado

2024-08-03

·

CVE-2022-26982

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
SimpleMachinesForum versões 2.1.1 e anteriores
Descrição
A vulnerabilidade permite que administradores autenticados remotamente executem código arbitrário ao inserir código PHP vulnerável, uma vez que os temas podem ser modificados por um administrador. A posição do fornecedor é que os administradores devem ter a capacidade de modificar temas e, portanto, podem escolher qualquer código PHP a ser executado no servidor.
Recomendações
Para as versões 2.1.1 e anteriores do SimpleMachinesForum, como solução temporária, considere restringir os recursos de modificação de temas para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-26982

Produtos afetados

Simple Machines Forum