PT-2026-60698 · Git+2 · Pheditor+1

CVE-2026-55579

·

Publicado

2026-07-16

·

Atualizado

2026-07-27

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Pheditor versões 2.0.1 até 2.0.5
Description O Pheditor contém uma senha padrão hardcoded admin armazenada como um hash SHA-512 no arquivo pheditor.php. O aplicativo não possui um mecanismo para forçar a alteração da senha no primeiro login. Um invasor que utilize essas credenciais padrão pode obter acesso administrativo total ao editor de arquivos, upload de arquivos e recursos de terminal. Isso permite a leitura e escrita arbitrária de arquivos, bem como a execução remota de código. O recurso de alteração de senha grava o novo hash diretamente no arquivo fonte PHP, o que significa que qualquer pessoa com acesso de leitura ao código-fonte pode extraí-lo.
Recommendations Atualize para a versão 2.0.6. Como medida de mitigação temporária, altere a senha padrão imediatamente através das configurações do aplicativo para evitar acesso não autorizado.

Exploit

Correção

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55579
GHSA-P4H7-P9RJ-2PQ2

Produtos afetados

Pheditor
Pheditor/Pheditor