PT-2026-77204 · Vvveb · Vvveb

CVE-2026-49223

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Vvveb versões anteriores a 1.0.8.4
Description As operações de revisão de produtos no backend permitem que um Vendedor com baixos privilégios gerencie avaliações associadas a produtos de outros Vendedores. O endpoint 'admin/sql/sqlite/product review.sql' aceita um product review id controlado pelo chamador e não verifica o product review.product id em relação ao product.admin id para o admin id atual. Isso permite que um invasor leia o conteúdo de avaliações pendentes, classificações, informações do autor e estado de moderação, além de alterar o status da avaliação, editar o conteúdo ou excluir avaliações, comprometendo a visibilidade e a integridade das avaliações de produtos.
Recommendations Atualizar para a versão 1.0.8.4.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49223
GHSA-CJ37-C5M2-3JMC

Produtos afetados

Vvveb