PT-2026-61634 · Piwigo · Piwigo

CVE-2026-35048

·

Publicado

2026-07-20

·

Atualizado

2026-07-20

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Piwigo versões anteriores a 16.3.1
Descrição O instalador não sanitiza adequadamente os parâmetros POST utilizados para a configuração do banco de dados antes de gravá-los em um arquivo de configuração PHP. No PHP 8+, o mecanismo de proteção é ignorado devido à remoção da função get magic quotes gpc(), permitindo que a entrada bruta do usuário seja interpolada no código-fonte PHP. Um invasor não autenticado pode injetar código PHP arbitrário através dos parâmetros prefix, dbpasswd, dbhost, dbname ou dbuser, que é então gravado no arquivo local/config/database.inc.php e executado a cada carregamento de página.
Recomendações Atualize para a versão 16.3.1 ou posterior.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35048
GHSA-GPHQ-34PV-GVF3

Produtos afetados

Piwigo