Postiz · Postiz · CVE-2026-48783
**Nome do Software Vulnerável e Versões Afetadas**
Postiz versões anteriores a 2.21.8
**Description**
O Postiz contém um bypass de aplicação de cobrança não autenticado. O endpoint '/public/modify-subscription' aceita um token assinado e aplica efeitos colaterais de aplicação de assinatura à organização referenciada nas reivindicações do token, sem verificar a finalidade pretendida do token. Embora o nível de assinatura persistido não possa ser alterado, o problema permite a execução de efeitos colaterais relacionados à aplicação na própria organização do chamador. Esses efeitos incluem o ajuste do estado de habilitação de membros da equipe, a desativação de integrações que excedam os limites do plano afirmado e a redefinição do cron de postagens agendadas quando o plano afirmado for o nível gratuito. O impacto é limitado à própria organização do invasor e não pode ser redirecionado para outros locatários.
**Recommendations**
Atualize para a versão 2.21.8.
Como medida paliativa temporária, restrinja o acesso ao endpoint '/public/modify-subscription'.