PT-2026-45038 · Admidio+2 · Admidio+1
CVE-2026-47228
·
Publicado
2026-05-29
·
Atualizado
2026-08-12
CVSS v3.1
5.2
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Admidio versões anteriores a 5.0.10
Description
O Admidio contém uma falha de Cross-Site Request Forgery (CSRF) no endpoint
modules/registration.php. Quando o parâmetro mode é definido como send login, a aplicação não valida o adm csrf token e não impõe o método HTTP POST. Isso permite que um invasor force um administrador de registro autenticado a redefinir a senha de qualquer usuário, incluindo o próprio administrador, induzindo-o a visitar uma página maliciosa. O sistema regenera uma senha aleatória para o usuário especificado pela variável user uuid assigned, atualiza o hash bcrypt no campo adm users.usr password e envia a senha em texto claro por e-mail para a vítima. Isso pode resultar no bloqueio da conta, negação de serviço para o usuário afetado e potenciais ataques de engenharia social.Recommendations
Atualize o Admidio para a versão 5.0.10.
Como medida paliativa temporária, restrinja o acesso ao endpoint
modules/registration.php a redes confiáveis ou garanta que os administradores não visitem sites externos não confiáveis enquanto estiverem autenticados.Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Admidio
Admidio/Admidio