PT-2026-33828 · Vvveb Cms · Vvveb Cms
Publicado
2026-04-20
·
Atualizado
2026-04-21
·
CVE-2026-6257
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
Vvveb CMS versão 1.0.8
Description
Uma falha de execução remota de código existe na funcionalidade de gerenciamento de mídia. A ausência de uma instrução de retorno no manipulador de renomeação de arquivos permite que atacantes autenticados renomeiem arquivos para extensões bloqueadas, como '.php' ou '.htaccess'. Esta falha de lógica pode ser explorada fazendo o upload de um arquivo de texto e renomeando-o para '.htaccess' para injetar diretivas do Apache que registram tipos MIME executáveis de PHP, seguido pelo upload de outro arquivo e renomeando-o para '.php' para executar comandos arbitrários do sistema operacional como o usuário
www-data.Recommendations
Atualize o Vvveb CMS versão 1.0.8 para uma versão mais recente que contenha a correção para este problema.
Correção
RCE
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vvveb Cms