PT-2026-50726 · Packagist+2 · Getkirby/Cms+1

CVE-2026-54005

·

Publicado

2026-06-18

·

Atualizado

2026-07-09

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Kirby versões anteriores a 4.9.4 Kirby versões anteriores a 5.4.4
Description A falta de autorização no sistema de gerenciamento de conteúdo permite que usuários autenticados recuperem informações de páginas publicadas arbitrárias. Ao conhecer ou adivinhar IDs ou UUIDs de páginas, um invasor pode acessar o conteúdo completo e metadados através do endpoint /api/site/find, mesmo que a função do usuário tenha a permissão pages.access desativada. Este problema pode levar à divulgação de informações sensíveis e à confirmação da existência de páginas específicas. Esta falha não permite acesso de escrita ou acesso a páginas em rascunho.
Recommendations Atualize o Kirby para a versão 4.9.4 ou posterior. Atualize o Kirby para a versão 5.4.4 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54005
GHSA-R3W8-2C5R-H9J9

Produtos afetados

Getkirby/Cms
Kirby