Likeshop · Likeshop · CVE-2026-65707
**Nome do Software Vulnerável e Versões Afetadas**
Likeshop versões anteriores a 3.0.6
**Descrição**
Usuários autenticados com privilégios de nível de administrador podem extrair conteúdos arbitrários do banco de dados, incluindo credenciais, informações de identificação pessoal (PII) e tokens de sessão. Isso ocorre porque a função `adjustAccount()` em UserLogic.php não realiza a conversão de tipo, validação numérica ou vinculação de parâmetros ao processar parâmetros POST. Especificamente, as variáveis `money`, `integral`, `growth` e `earnings` são concatenadas diretamente em fragmentos SQL através do endpoint 'adjustAccount', permitindo a extração via busca binária booleana com base em diferentes mensagens de resposta.
**Recomendações**
Atualize o Likeshop para a versão 3.0.6 ou posterior.
Como medida de mitigação temporária, restrinja o acesso ao endpoint 'adjustAccount' para minimizar o risco de exploração.