PT-2026-66357 · Ase+1 · Admin/Site Enhancements (Ase) Pro+1

·

CVE-2026-16610

·

Publicado

2026-07-29

·

Atualizado

2026-09-04

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Admin and Site Enhancements (ASE) Pro versões anteriores a 8.9.1
Description Atacantes não autenticados podem realizar a Execução Remota de Código no servidor através da função recursive html(). O problema ocorre porque o manipulador de salvamento do frontend exige apenas um nonce emitido publicamente e carece de verificações de autenticação. Além disso, a validação de CAPTCHA pode ser ignorada ao omitir uma chave fornecida pelo atacante. Chaves de linha repetidoras do parâmetro cfgroup[input] são armazenadas sem sanitização e posteriormente passadas para uma chamada eval(). A exploração requer que o shortcode [post cf form] esteja ativo em pelo menos uma página acessível publicamente, pois ele expõe o nonce e o ID de sessão necessários aos visitantes.
Recommendations Atualize para uma versão posterior à 8.9.0. Como medida de mitigação temporária, remova o shortcode [post cf form] de todas as páginas acessíveis publicamente para evitar o acesso não autenticado ao manipulador de salvamento.

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16610

Produtos afetados

Admin/Site Enhancements (Ase) Pro
Admin/Site Enhancements