PT-2026-22423 · Statmatic · Statmatic

Jasonvarga

·

Publicado

2026-02-27

·

Atualizado

2026-03-05

·

CVE-2026-28424

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Statmatic anteriores a 5.73.11 Versões do Statmatic anteriores a 6.4.0
Descrição O Statmatic é um sistema de gerenciamento de conteúdo (CMS) baseado em Laravel e Git. Antes das versões 5.73.11 e 6.4.0, endereços de e-mail de usuários eram incluídos nas respostas do endpoint de dados do fieldtype de usuário para usuários do painel de controle que não possuíam a permissão "view users". O endpoint de dados é acessado via o endpoint da API /user. O parâmetro vulnerável é o endereço de e-mail do usuário.
Recomendações Atualize para a versão 5.73.11 ou posterior. Atualize para a versão 6.4.0 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28424
GHSA-W878-F8C6-7R63

Produtos afetados

Statmatic