PT-2025-30941 · Unknown+1 · Hax Cms Php+2
Lfgberg
·
Publicado
2025-07-25
·
Atualizado
2025-07-26
·
CVE-2025-54378
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões 11.0.8 e anteriores do HAX CMS (haxcms-php)
Versões 11.0.13 e anteriores do HAX CMS (haxcms-nodejs)
Descrição
Os endpoints da API do HAX CMS não realizam verificações de autorização ao interagir com recursos. Ambas as versões JavaScript e PHP do CMS não verificam se um usuário tem permissão para interagir com um recurso antes de realizar uma operação. Os endpoints da API verificam a autenticação do usuário, mas não verificam a autorização antes de prosseguir. Especificamente, as seguintes funções são afetadas na versão PHP:
createNode(), saveNode(), deleteNode(), listSites(), createSite(), getConfig(), cloneSite(), deleteSite() e archiveSite(). Um atacante autenticado pode potencialmente enumerar, modificar e excluir sites e nós de outros usuários. Além disso, o endpoint getConfig pode expor credenciais em texto claro.Recomendações
As versões do HAX CMS anteriores a 11.0.9 (haxcms-php) devem ser atualizadas.
As versões do HAX CMS anteriores a 11.0.14 (haxcms-nodejs) devem ser atualizadas.
Exploit
Correção
Improper Authorization
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Hax Cms
Haxcms-Nodejs
Hax Cms Php