PT-2026-35442 · Projeqtor · Projeqtor
Noé Susset
+1
·
Publicado
2026-04-27
·
Atualizado
2026-04-27
·
CVE-2026-41463
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
ProjeQtor versões 7.0 a 12.4.3
Descrição
Um problema de path traversal do tipo ZipSlip existe na funcionalidade de upload de plugins. Atacantes autenticados com permissões de upload podem gravar arquivos fora do diretório de extração pretendido utilizando arquivos ZIP que contenham sequências de travessia de diretório. Essa extração de arquivo não validada permite a inserção de um webshell PHP em um diretório acessível via web, levando à execução remota de código com os privilégios do processo do servidor web. O problema está localizado no endpoint 'uploadPlugin.php'.
Recomendações
Atualize para a versão 12.4.4 ou posterior.
Exploit
Correção
RCE
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Projeqtor