PT-2026-45043 · Admidio+2 · Admidio+1
CVE-2026-47233
·
Publicado
2026-05-29
·
Atualizado
2026-08-12
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Admidio versão 5.0.9
Description
Uma correção incompleta no módulo de inventário permite que qualquer usuário autenticado exclua permanentemente campos de inventário que não sejam do sistema. O problema ocorre porque o manipulador
field delete em modules/inventory.php valida apenas um token CSRF vinculado à sessão e não verifica se o usuário possui privilégios administrativos através da função isAdministratorInventory(). Além disso, a função AdmidioInventoryEntityItemField::delete() não impõe direitos administrativos no nível da entidade.Um invasor pode explorar isso enviando uma requisição POST para o endpoint
modules/inventory.php com o parâmetro mode definido como field delete e um uuid válido para o campo alvo. Esta ação resulta na remoção permanente da definição do campo, todos os dados de itens associados na tabela adm inventory item data e todas as opções de campo na tabela adm inventory field options.Recommendations
Atualize o Admidio para a versão 5.0.10.
Como medida de mitigação temporária, restrinja o acesso ao endpoint
modules/inventory.php para usuários não administrativos ou desative o módulo de inventário se não for necessário.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Admidio
Admidio/Admidio