PT-2026-45038 · Admidio+2 · Admidio+1

CVE-2026-47228

·

Publicado

2026-05-29

·

Atualizado

2026-08-12

CVSS v3.1

5.2

Média

VetorAV:N/AC:L/PR:H/UI:R/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Admidio versões anteriores a 5.0.10
Description O Admidio contém uma falha de Cross-Site Request Forgery (CSRF) no endpoint modules/registration.php. Quando o parâmetro mode é definido como send login, a aplicação não valida o adm csrf token e não impõe o método HTTP POST. Isso permite que um invasor force um administrador de registro autenticado a redefinir a senha de qualquer usuário, incluindo o próprio administrador, induzindo-o a visitar uma página maliciosa. O sistema regenera uma senha aleatória para o usuário especificado pela variável user uuid assigned, atualiza o hash bcrypt no campo adm users.usr password e envia a senha em texto claro por e-mail para a vítima. Isso pode resultar no bloqueio da conta, negação de serviço para o usuário afetado e potenciais ataques de engenharia social.
Recommendations Atualize o Admidio para a versão 5.0.10. Como medida paliativa temporária, restrinja o acesso ao endpoint modules/registration.php a redes confiáveis ou garanta que os administradores não visitem sites externos não confiáveis enquanto estiverem autenticados.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47228
GHSA-MX25-J3RC-6W2W

Produtos afetados

Admidio
Admidio/Admidio