PT-2026-77203 · Vvveb · Vvveb
CVE-2026-49222
·
Publicado
2026-08-18
·
Atualizado
2026-08-18
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Vvveb versões anteriores a 1.0.8.4
Description
As operações de perguntas de produtos no backend permitem que um Vendedor com baixos privilégios gerencie perguntas associadas a produtos de outros Vendedores. O endpoint 'admin/sql/sqlite/product question.sql' aceita um
product question id controlado pelo chamador e não verifica o product question.product id em relação ao product.admin id para o admin id atual. Isso permite que um invasor leia o conteúdo de perguntas pendentes e dados de moderação, altere o status da pergunta, edite o conteúdo ou exclua perguntas, comprometendo a integridade e a visibilidade do Q&A do produto.Recommendations
Atualizar para a versão 1.0.8.4.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vvveb