PT-2026-57027 · Yeswiki · Yeswiki

CVE-2026-52766

·

Publicado

2026-07-09

·

Atualizado

2026-09-05

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas YesWiki versões anteriores a 4.6.6
Descrição Existe um problema na ação de wiki {{erasespamedcomments}}, localizada em actions/EraseSpamedCommentsAction.php, que permite que usuários não autenticados excluam permanentemente páginas arbitrárias da wiki. A ação processa um array suppr[] de uma requisição POST e exclui cada página cujo marcador (tag) esteja listado, sem realizar verificações de autorização, propriedade ou CSRF. Isso é agravado por um modelo de ACL de permissão padrão onde default write acl='*' em instalações novas, concedendo acesso de escrita a usuários anônimos.
O processo envolve a função PageController::delete() e a função PageManager::deleteOrphaned(). Apesar do nome, a deleteOrphaned() não verifica se a página é órfã e, em vez disso, executa operações DELETE incondicionais nas tabelas de banco de dados pages, links, acls, triples, referrers e tags. Um invasor pode explorar isso criando uma página de gatilho e enviando uma requisição POST com o parâmetro clean=yes e o array suppr[] contendo os marcadores das páginas alvo, como a página principal ou páginas de administração.
Recomendações Atualize o YesWiki para a versão 4.6.6. Como medida paliativa temporária, restrinja o acesso à ação {{erasespamedcomments}} ou modifique a configuração default write acl para impedir que usuários anônimos tenham acesso de escrita.

Exploit

Correção

Incorrect Default Permissions

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52766
GHSA-6X7X-GCMF-7R8X

Produtos afetados

Yeswiki