PT-2026-45043 · Admidio+2 · Admidio+1

CVE-2026-47233

·

Publicado

2026-05-29

·

Atualizado

2026-08-12

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Admidio versão 5.0.9
Description Uma correção incompleta no módulo de inventário permite que qualquer usuário autenticado exclua permanentemente campos de inventário que não sejam do sistema. O problema ocorre porque o manipulador field delete em modules/inventory.php valida apenas um token CSRF vinculado à sessão e não verifica se o usuário possui privilégios administrativos através da função isAdministratorInventory(). Além disso, a função AdmidioInventoryEntityItemField::delete() não impõe direitos administrativos no nível da entidade.
Um invasor pode explorar isso enviando uma requisição POST para o endpoint modules/inventory.php com o parâmetro mode definido como field delete e um uuid válido para o campo alvo. Esta ação resulta na remoção permanente da definição do campo, todos os dados de itens associados na tabela adm inventory item data e todas as opções de campo na tabela adm inventory field options.
Recommendations Atualize o Admidio para a versão 5.0.10. Como medida de mitigação temporária, restrinja o acesso ao endpoint modules/inventory.php para usuários não administrativos ou desative o módulo de inventário se não for necessário.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47233
GHSA-XW54-C3MX-9PM3

Produtos afetados

Admidio
Admidio/Admidio