PT-2026-6302 · Ci4Ms · Ci4Ms

Far-Horizons

·

Publicado

2026-02-02

·

Atualizado

2026-02-04

·

CVE-2026-25510

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do CI4MS anteriores a 0.28.5.0
Descrição O CI4MS é um esqueleto de CMS baseado no CodeIgniter 4 que fornece uma arquitetura modular pronta para produção com autorização RBAC e suporte a temas. Um usuário autenticado com permissões de editor de arquivos pode obter Execução Remota de Código (RCE) aproveitando os endpoints de criação e salvamento de arquivos. Um invasor pode fazer upload e executar código PHP arbitrário no servidor. A vulnerabilidade é acionada através do editor de arquivos, permitindo a criação arbitrária de arquivos. Os endpoints vulneráveis são os de criação e salvamento de arquivos. O parâmetro file está envolvido no processo de criação de arquivos.
Recomendações Atualize o CI4MS para a versão 0.28.5.0 ou posterior.

Exploit

Correção

RCE

Code Injection

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25510
GHSA-GP56-F67F-M4PX

Produtos afetados

Ci4Ms