PT-2026-33828 · Vvveb Cms · Vvveb Cms

Publicado

2026-04-20

·

Atualizado

2026-04-21

·

CVE-2026-6257

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Vvveb CMS versão 1.0.8
Description Uma falha de execução remota de código existe na funcionalidade de gerenciamento de mídia. A ausência de uma instrução de retorno no manipulador de renomeação de arquivos permite que atacantes autenticados renomeiem arquivos para extensões bloqueadas, como '.php' ou '.htaccess'. Esta falha de lógica pode ser explorada fazendo o upload de um arquivo de texto e renomeando-o para '.htaccess' para injetar diretivas do Apache que registram tipos MIME executáveis de PHP, seguido pelo upload de outro arquivo e renomeando-o para '.php' para executar comandos arbitrários do sistema operacional como o usuário www-data.
Recommendations Atualize o Vvveb CMS versão 1.0.8 para uma versão mais recente que contenha a correção para este problema.

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6257

Produtos afetados

Vvveb Cms