PT-2026-50122 · Postiz · Postiz

·

CVE-2026-48783

·

Publicado

2026-06-16

·

Atualizado

2026-06-17

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Postiz versões anteriores a 2.21.8
Description O Postiz contém um bypass de aplicação de cobrança não autenticado. O endpoint '/public/modify-subscription' aceita um token assinado e aplica efeitos colaterais de aplicação de assinatura à organização referenciada nas reivindicações do token, sem verificar a finalidade pretendida do token. Embora o nível de assinatura persistido não possa ser alterado, o problema permite a execução de efeitos colaterais relacionados à aplicação na própria organização do chamador. Esses efeitos incluem o ajuste do estado de habilitação de membros da equipe, a desativação de integrações que excedam os limites do plano afirmado e a redefinição do cron de postagens agendadas quando o plano afirmado for o nível gratuito. O impacto é limitado à própria organização do invasor e não pode ser redirecionado para outros locatários.
Recommendations Atualize para a versão 2.21.8. Como medida paliativa temporária, restrinja o acesso ao endpoint '/public/modify-subscription'.

Exploit

Correção

Insufficient Verification of Data Authenticity

Missing Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48783
GHSA-V4WR-4J8G-4HFJ

Produtos afetados

Postiz