Cakephp · Cakephp · CVE-2026-48820
**Nome do Software Vulnerável e Versões Afetadas**
CakePHP versões anteriores a 4.5.11
CakePHP versões 4.6.0 a 4.6.3
CakePHP versões 5.0.0 a 5.1.6
CakePHP versões 5.2.0 a 5.2.12
CakePHP versões 5.3.0 a 5.3.5
**Description**
A função ` getElementFileName()` na classe View não verifica se o caminho do elemento resolvido permanece dentro dos caminhos de modelos de visualização da aplicação ou do plugin. Se os nomes dos elementos forem construídos usando dados fornecidos pelo usuário especificamente manipulados, isso pode ser explorado para incluir arquivos PHP arbitrários do servidor.
**Recommendations**
Atualizar para a versão 4.5.11
Atualizar para a versão 4.6.4
Atualizar para a versão 5.1.7
Atualizar para a versão 5.2.13
Atualizar para a versão 5.3.6