PT-2025-30941 · Unknown+1 · Hax Cms Php+2

Lfgberg

·

Publicado

2025-07-25

·

Atualizado

2025-07-26

·

CVE-2025-54378

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões 11.0.8 e anteriores do HAX CMS (haxcms-php) Versões 11.0.13 e anteriores do HAX CMS (haxcms-nodejs)
Descrição Os endpoints da API do HAX CMS não realizam verificações de autorização ao interagir com recursos. Ambas as versões JavaScript e PHP do CMS não verificam se um usuário tem permissão para interagir com um recurso antes de realizar uma operação. Os endpoints da API verificam a autenticação do usuário, mas não verificam a autorização antes de prosseguir. Especificamente, as seguintes funções são afetadas na versão PHP: createNode(), saveNode(), deleteNode(), listSites(), createSite(), getConfig(), cloneSite(), deleteSite() e archiveSite(). Um atacante autenticado pode potencialmente enumerar, modificar e excluir sites e nós de outros usuários. Além disso, o endpoint getConfig pode expor credenciais em texto claro.
Recomendações As versões do HAX CMS anteriores a 11.0.9 (haxcms-php) devem ser atualizadas. As versões do HAX CMS anteriores a 11.0.14 (haxcms-nodejs) devem ser atualizadas.

Exploit

Correção

Improper Authorization

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-54378
GHSA-9JR9-8FF3-M894

Produtos afetados

Hax Cms
Haxcms-Nodejs
Hax Cms Php