PT-2026-53029 · Git+2 · Cms+1
CVE-2026-54244
·
Publicado
2026-06-26
·
Atualizado
2026-07-20
CVSS v3.1
3.5
Baixa
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Statamic versões anteriores a 5.74.0
Statamic versões anteriores a 6.20.3
Description
O endpoint de Live Preview para entradas e termos existentes em
src/Http/Controllers/CP/PreviewController.php verifica apenas a autorização de visualização, mas aceita e renderiza valores de campo fornecidos pelo chamador. Isso permite que um usuário do Painel de Controle que possua permissões de visualização, mas não de edição, envie conteúdo que não estava autorizado a criar e gere uma URL de Live Preview compartilhável que renderize esse conteúdo.Recommendations
Atualize para a versão 5.74.0 ou posterior.
Atualize para a versão 6.20.3 ou posterior.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cms
Statamic Cms