PT-2025-53626 · Unknown · Jackq Xcms

Formanagain

·

Publicado

2025-12-27

·

Atualizado

2025-12-27

·

CVE-2025-15110

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas jackq XCMS versões anteriores a 3fab5342cc509945a7ce1b8ec39d19f701b89261
Descrição Existe uma falha no jackq XCMS que permite o upload de arquivos sem restrições. O problema está localizado na função Upload dentro do arquivo Admin/Home/Controller/ProductImageController.class.php do componente de Backend. A manipulação do argumento File permite que atacantes remotos façam upload de arquivos sem restrições. O exploit para este problema foi divulgado publicamente e potencialmente está sendo usado em ataques ativos. Relatos indicam atividades ofensivas direcionadas a esta vulnerabilidade.
Recomendações Versões anteriores a 3fab5342cc509945a7ce1b8ec39d19f701b89261 devem ser atualizadas. Como medida temporária, considere restringir o acesso ao arquivo ProductImageController.class.php ou desativar a função Upload até que uma atualização adequada esteja disponível.

Exploit

Correção

Improper Access Control

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-15110

Produtos afetados

Jackq Xcms