PT-2026-44153 · Packagist+2 · Getkirby/Cms+1
CVE-2026-45334
·
Publicado
2026-05-27
·
Atualizado
2026-07-16
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Kirby versões anteriores a 4.9.1
Kirby versões anteriores a 5.4.1
Description
A falta de autorização no recurso de bloqueio de conteúdo permite que usuários autenticados acessem informações sensíveis. O sistema registra qual usuário possui um modelo aberto para edição para evitar edições conflitantes e exibe a identidade do usuário na interface do Painel. No entanto, o endereço de e-mail e o identificador do usuário que realizou o bloqueio são incluídos em cada payload de visualização do Painel e em respostas de erro sem verificar as permissões de acesso do usuário solicitante. Isso permite que um usuário autenticado de baixo privilégio, especificamente aqueles com funções configuradas com
users.access: false ou users.list: false, obtenha os endereços de e-mail e identificadores internos de outros usuários, incluindo administradores, que possuam um modelo aberto para edição. Essas informações podem ser usadas para enumeração de contas de administrador, phishing direcionado e ataques de preenchimento de credenciais (credential-stuffing).Recommendations
Atualize o Kirby para a versão 4.9.1 ou posterior.
Atualize o Kirby para a versão 5.4.1 ou posterior.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Getkirby/Cms
Kirby