PT-2026-77203 · Vvveb · Vvveb

CVE-2026-49222

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Vvveb versões anteriores a 1.0.8.4
Description As operações de perguntas de produtos no backend permitem que um Vendedor com baixos privilégios gerencie perguntas associadas a produtos de outros Vendedores. O endpoint 'admin/sql/sqlite/product question.sql' aceita um product question id controlado pelo chamador e não verifica o product question.product id em relação ao product.admin id para o admin id atual. Isso permite que um invasor leia o conteúdo de perguntas pendentes e dados de moderação, altere o status da pergunta, edite o conteúdo ou exclua perguntas, comprometendo a integridade e a visibilidade do Q&A do produto.
Recommendations Atualizar para a versão 1.0.8.4.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49222
GHSA-CJHQ-XQQ3-6XV8

Produtos afetados

Vvveb