PT-2026-68036 · Pluck Cms · Pluck Cms

·

CVE-2026-70376

·

Publicado

2026-08-05

·

Atualizado

2026-08-29

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Pluck CMS (versões afetadas não especificadas)
Descrição O painel de administração carece de tokens anti-CSRF por requisição e depende exclusivamente de uma comparação do cabeçalho Referer dentro da função requestedByTheSameDomain() localizada em data/inc/functions.admin.php para proteger as ações de admin.php. Se uma requisição for enviada sem informações de Referer ou Host, o sistema a trata incorretamente como uma requisição de mesma origem. Um invasor pode ignorar essa verificação suprimindo o cabeçalho Referer, permitindo forçar um administrador autenticado a realizar ações não autorizadas. Isso pode resultar em Cross-Site Scripting (XSS) armazenado através da criação de páginas contendo HTML bruto ou Execução Remota de Código (RCE) por meio da instalação de módulos e temas PHP maliciosos.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

RCE

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70376

Produtos afetados

Pluck Cms