PT-2026-52858 · Unknown · Pagekit Cms

·

CVE-2026-57518

·

Publicado

2026-06-26

·

Atualizado

2026-06-26

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Pagekit CMS versão 1.0.18
Description Existe um problema onde usuários autenticados com a permissão 'user: manage users' podem elevar seus privilégios. Isso ocorre devido à ausência de verificações de autorização na função saveAction() do UserApiController. Um invasor pode explorar isso para atribuir a si mesmo uma função personalizada com a permissão 'system: manage packages', permitindo posteriormente o upload e a instalação de um pacote PHP malicioso através do instalador de pacotes do administrador para alcançar a execução remota de código.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

RCE

LPE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57518

Produtos afetados

Pagekit Cms