PT-2024-22962 · Unknown · Winter Cms
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Winter CMS versão 1.2.3
Descrição
Uma vulnerabilidade de injeção de modelo no lado do servidor (SSTI) permite que um invasor remoto execute código arbitrário por meio de uma carga maliciosa direcionada ao campo
CMS Pages e aos componentes Plugin. O fornecedor contesta essa vulnerabilidade, afirmando que a carga maliciosa só poderia ser inserida por um usuário confiável, como o proprietário do servidor ou um desenvolvedor.Recomendações
Para o Winter CMS versão 1.2.3, como solução temporária, considere restringir o acesso ao campo
CMS Pages e aos componentes Plugin para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Winter Cms