Git · Winter · CVE-2026-35445
**Nome do Software Vulnerável e Versões Afetadas**
Winter CMS versões anteriores a 1.2.13
**Descrição**
Existe um problema onde o backend não valida o nome do manipulador enviado através do campo POST ` handler` durante postbacks de formulário. Enquanto as requisições AJAX são validadas com base no padrão `on[A-Z][w+]*`, o caminho de postback passa o valor de ` handler` diretamente para o despachante de manipuladores sem validação. Isso permite que um usuário autenticado no backend invoque métodos arbitrários de controladores, incluindo métodos protegidos, privados e prefixados por ação, desde que o controlador possua uma ação pública ou relaxe sua verificação de `$requiredPermissions`. Por exemplo, o controlador Users definia `$requiredPermissions` como `null` para a ação `myaccount`, permitindo que usuários sem a permissão `backend.manage users` chamassem métodos sensíveis como `update onDelete` e `update onManualPasswordReset()`.
**Recomendações**
Atualize o Winter CMS para a versão 1.2.13 ou posterior.
Como solução temporária, valide o campo POST ` handler` contra o padrão `on[A-Z][w+]*` em `modules/backend/classes/Controller.php` antes que ele seja passado para `runAjaxHandler()`.
Como solução temporária, remova a condicional que define `$requiredPermissions` como `null` para a ação `myaccount` em `modules/backend/controllers/Users.php`.