PT-2025-42478 · Unknown · Craftmycms
Publicado
2025-10-16
·
Atualizado
2025-10-16
·
CVE-2025-61543
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
CraftMyCMS versão 4.0.2.2
Descrição
Existe uma vulnerabilidade de Injeção de Cabeçalho Host (Host Header Injection) na funcionalidade de redefinição de senha. O sistema utiliza diretamente
$ SERVER['HTTP HOST'] para criar links de redefinição de senha enviados por e-mail. Um atacante pode manipular o cabeçalho Host para enviar links de redefinição maliciosos, potencialmente levando a ataques de phishing ou tomada de conta. O parâmetro vulnerável é $ SERVER['HTTP HOST'].Recomendações
Aplique uma correção que sanitize ou codifique adequadamente a variável
$ SERVER['HTTP HOST'] antes de usá-la para construir links de redefinição de senha.Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Craftmycms