Unknown · Winter Cms · CVE-2026-79773
**Nome do Software Vulnerável e Versões Afetadas**
Winter CMS versões anteriores a 1.2.13
**Description**
Um problema de inclusão de arquivo local existe no filtro JavascriptImporter. Usuários autenticados com a permissão `cms.manage assets` podem expor arquivos arbitrários legíveis do servidor, como o arquivo `.env` localizado fora do diretório do tema, ao inserir diretivas `=include` ou `=require` em ativos JavaScript do tema. A saída combinada é então servida através da rota `combine`, tornando informações sensíveis, como chaves de aplicativo e credenciais de banco de dados, acessíveis a visitantes não autenticados.
**Recommendations**
Atualize o Winter CMS para a versão 1.2.13 ou posterior.