PT-2026-33779 · Vvveb · Vvveb

Vulncheck

·

Publicado

2026-04-20

·

Atualizado

2026-04-21

·

CVE-2026-39918

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Vvveb versões anteriores a 1.0.8.1
Description Um problema existe no endpoint de instalação onde o parâmetro POST subdir é gravado no arquivo de configuração env.php sem a devida limpeza ou validação. Isso permite que invasores não autenticados quebrem o contexto da string na instrução define e injetem código PHP arbitrário, levando à execução remota de código como o usuário do servidor web.
Recommendations Atualize para a versão 1.0.8.1 ou posterior.

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39918

Produtos afetados

Vvveb