Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

M1N9Yu3

#32031de 57,427
8.8CVSS total
Vulnerabilidades · 1
PT-2026-95144
8.8
2026-09-17
Vvveb · Vvveb · CVE-2026-54612
**Nome do Software Vulnerável e Versões Afetadas** Vvveb versões 1.0.0 até 1.0.8.4 **Descrição** Um usuário autenticado com a função de Editor e permissão `editor/*` pode realizar um ataque de traversal de caminho. A função `saveGlobalElements()` em `admin/controller/editor/global-trait.php` concatena incorretamente a variável `data-v-save-global` ao diretório do tema ativo antes que ela seja processada por `loadHTMLFile()` e `file put contents()`. Ao enviar HTML manipulado para o endpoint `module=editor/editor&action=save`, um invasor pode gravar conteúdo PHP em um arquivo gravável fora do diretório do tema. Se o arquivo de destino for acessível via web, como utilizando o ponto de entrada `public/vadmin/index.php` como um trampolim, isso permite a execução remota de código e a implantação de um webshell persistente, comprometendo a confidencialidade, integridade e disponibilidade da aplicação. **Recomendações** Atualize o Vvveb para a versão 1.0.8.5.