PT-2026-50726 · Packagist+2 · Getkirby/Cms+1
CVE-2026-54005
·
Publicado
2026-06-18
·
Atualizado
2026-07-09
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Kirby versões anteriores a 4.9.4
Kirby versões anteriores a 5.4.4
Description
A falta de autorização no sistema de gerenciamento de conteúdo permite que usuários autenticados recuperem informações de páginas publicadas arbitrárias. Ao conhecer ou adivinhar IDs ou UUIDs de páginas, um invasor pode acessar o conteúdo completo e metadados através do endpoint
/api/site/find, mesmo que a função do usuário tenha a permissão pages.access desativada. Este problema pode levar à divulgação de informações sensíveis e à confirmação da existência de páginas específicas. Esta falha não permite acesso de escrita ou acesso a páginas em rascunho.Recommendations
Atualize o Kirby para a versão 4.9.4 ou posterior.
Atualize o Kirby para a versão 5.4.4 ou posterior.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Getkirby/Cms
Kirby