PT-2026-6562 · Jizhicms+1 · Jizhicms

·

CVE-2020-37117

·

Publicado

2026-02-05

·

Atualizado

2026-02-05

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas jizhiCMS versão 1.6.7
Descrição O software contém um problema de download de arquivos no endpoint de atualização de plugins do administrador. Administradores autenticados podem baixar arquivos arbitrários. Atacantes podem explorar isso enviando solicitações POST manipuladas com parâmetros maliciosos filepath e download url, acionando downloads de arquivos não autorizados. O endpoint de API vulnerável é '/admin/plugins/update'.
Recomendações Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-37117

Produtos afetados

Jizhicms