PT-2026-44153 · Packagist+2 · Getkirby/Cms+1

CVE-2026-45334

·

Publicado

2026-05-27

·

Atualizado

2026-07-16

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Kirby versões anteriores a 4.9.1 Kirby versões anteriores a 5.4.1
Description A falta de autorização no recurso de bloqueio de conteúdo permite que usuários autenticados acessem informações sensíveis. O sistema registra qual usuário possui um modelo aberto para edição para evitar edições conflitantes e exibe a identidade do usuário na interface do Painel. No entanto, o endereço de e-mail e o identificador do usuário que realizou o bloqueio são incluídos em cada payload de visualização do Painel e em respostas de erro sem verificar as permissões de acesso do usuário solicitante. Isso permite que um usuário autenticado de baixo privilégio, especificamente aqueles com funções configuradas com users.access: false ou users.list: false, obtenha os endereços de e-mail e identificadores internos de outros usuários, incluindo administradores, que possuam um modelo aberto para edição. Essas informações podem ser usadas para enumeração de contas de administrador, phishing direcionado e ataques de preenchimento de credenciais (credential-stuffing).
Recommendations Atualize o Kirby para a versão 4.9.1 ou posterior. Atualize o Kirby para a versão 5.4.1 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45334
GHSA-39VQ-49QM-R2MC

Produtos afetados

Getkirby/Cms
Kirby