PT-2026-43452 · Packagist+2 · Getkirby/Cms+1

CVE-2026-44177

·

Publicado

2026-05-26

·

Atualizado

2026-08-30

CVSS v4.0

8.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Kirby versões 5.3.0 até 5.4.0
Description O Kirby não validou corretamente o ID do usuário fornecido, resultando em um problema de path traversal. Isso ocorre quando o sistema utiliza o ID do usuário para localizar diretórios de conta em site/accounts. O problema afeta a API de autenticação, acessível a requisições não autenticadas, a API de usuários e qualquer outro componente que utilize a função find() para buscar usuários por e-mail ou ID. Isso permite que um invasor realize a inclusão arbitrária de arquivos PHP nomeados como index.php, como arquivos principais de plugins, e sonde a existência de diretórios arbitrários no servidor para identificar a configuração do site, plugins instalados e a estrutura de conteúdo. Path traversal é uma técnica que utiliza caracteres especiais como ../ para acessar arquivos fora do diretório pretendido, enquanto a inclusão de arquivos PHP envolve o carregamento e a execução de arquivos PHP que não foram destinados à inclusão direta.
Recommendations Atualize o Kirby para a versão 5.4.1 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44177
GHSA-9HX7-C53C-V6X8

Produtos afetados

Getkirby/Cms
Kirby