PT-2026-68166 · Cotonti Cms+1 · Comments Plugin+1

·

CVE-2026-71294

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Cotonti CMS (versões afetadas não especificadas)
Description O plugin Comments no Cotonti CMS não restringe as classes durante a desserialização de dados fornecidos pelo usuário, resultando em uma Injeção de Objeto PHP. Isso ocorre quando a função unserialize() é utilizada em entradas decodificadas em base64 sem a restrição allowed classes. O problema está presente nos seguintes locais:
  • Em plugins/comments/controllers/actions/CreateAction.php, o parâmetro POST ci é processado.
  • Em plugins/comments/controllers/actions/EditAction.php, o parâmetro cb é processado dentro da função prepareComeBack().
  • Em plugins/comments/controllers/actions/DeleteAction.php, um padrão semelhante existe, mas é restrito a administradores.
Membros com acesso de escrita em comentários podem explorar isso para instanciar classes arbitrárias carregadas pelo sistema. Por exemplo, usando a classe MySQL cache, um invasor pode acionar a cadeia destruct()->flush() para executar operações INSERT INTO cot cache não autorizadas. Dependendo das cadeias de gadgets disponíveis na instalação, isso pode potencialmente levar à Execução Remota de Código (RCE), que é a capacidade de executar comandos arbitrários no servidor.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71294

Produtos afetados

Comments Plugin
Cotonti Cms