PT-2026-62115 · Git+1 · Kirby-Modules

·

CVE-2026-63092

·

Publicado

2026-07-21

·

Atualizado

2026-07-21

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas kirby-modules versões anteriores a 5.5.8
Descrição Um problema de divulgação de informações permite que qualquer usuário autenticado do Kirby Panel recupere a chave de licença comercial completa em texto simples. Isso ocorre quando uma requisição GET é enviada para o endpoint de diálogo 'modules/activate'. O manipulador do diálogo de ativação em lib/areas.php utiliza a função ModulesLicense::readKey() para retornar a chave sem verificar se o usuário possui privilégios de administrador. Como o diálogo é restringido apenas pela permissão access.system, que é habilitada por padrão para todas as funções não administrativas, usuários não autorizados podem obter a chave e utilizá-la para ativar o plugin em outras instalações.
Recomendações Atualize o kirby-modules para a versão 5.5.8 ou posterior. Restrinja a permissão access.system para funções não administrativas para evitar o acesso não autorizado a diálogos do sistema.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63092

Produtos afetados

Kirby-Modules