PT-2026-8034 · Unknown · Lavalite Cms
CVE-2025-70866
·
Publicado
2026-02-13
·
Atualizado
2026-02-19
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
LavaLite CMS versão 10.1.0
Descrição
Um usuário autenticado com privilégios de baixo nível (função de Usuário) pode acessar o backend administrativo fazendo login através do endpoint
/admin/login. Isso ocorre porque os guardas de autenticação de administrador e de usuário compartilham o mesmo provedor de usuário sem verificação de controle de acesso baseado em função. O parâmetro vulnerável são as credenciais de autenticação do usuário.Recomendações
Aplicar verificação de controle de acesso baseado em função ao provedor de usuário utilizado por ambos os guardas de autenticação de administrador e de usuário.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lavalite Cms