PT-2025-36514 · Maho · Maho

D-Xuan

·

Publicado

2025-09-08

·

Atualizado

2025-09-09

·

CVE-2025-58449

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:P/PR:H/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas: Versões do Maho anteriores à 25.9.0
Descrição: O Maho é uma plataforma de e-commerce gratuita e de código aberto. Um usuário da equipe autenticado com acesso às permissões Dashboard e CatalogManage Products pode criar uma opção personalizada em uma listagem com um campo de entrada de arquivo. Ao permitir o upload de arquivos com a extensão .php, o usuário pode enviar arquivos PHP maliciosos, obtendo execução remota de código.
Recomendações: Atualize para a versão 25.9.0 ou posterior.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-58449
GHSA-VGMM-27FC-VMGP

Produtos afetados

Maho