Cotonti Cms · Comments Plugin · CVE-2026-71294
**Nome do Software Vulnerável e Versões Afetadas**
Cotonti CMS (versões afetadas não especificadas)
**Description**
O plugin Comments no Cotonti CMS não restringe as classes durante a desserialização de dados fornecidos pelo usuário, resultando em uma Injeção de Objeto PHP. Isso ocorre quando a função `unserialize()` é utilizada em entradas decodificadas em base64 sem a restrição `allowed classes`. O problema está presente nos seguintes locais:
- Em `plugins/comments/controllers/actions/CreateAction.php`, o parâmetro POST `ci` é processado.
- Em `plugins/comments/controllers/actions/EditAction.php`, o parâmetro `cb` é processado dentro da função `prepareComeBack()`.
- Em `plugins/comments/controllers/actions/DeleteAction.php`, um padrão semelhante existe, mas é restrito a administradores.
Membros com acesso de escrita em comentários podem explorar isso para instanciar classes arbitrárias carregadas pelo sistema. Por exemplo, usando a classe `MySQL cache`, um invasor pode acionar a cadeia ` destruct()->flush()` para executar operações `INSERT INTO cot cache` não autorizadas. Dependendo das cadeias de gadgets disponíveis na instalação, isso pode potencialmente levar à Execução Remota de Código (RCE), que é a capacidade de executar comandos arbitrários no servidor.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.