PT-2026-8034 · Unknown · Lavalite Cms

CVE-2025-70866

·

Publicado

2026-02-13

·

Atualizado

2026-02-19

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas LavaLite CMS versão 10.1.0
Descrição Um usuário autenticado com privilégios de baixo nível (função de Usuário) pode acessar o backend administrativo fazendo login através do endpoint /admin/login. Isso ocorre porque os guardas de autenticação de administrador e de usuário compartilham o mesmo provedor de usuário sem verificação de controle de acesso baseado em função. O parâmetro vulnerável são as credenciais de autenticação do usuário.
Recomendações Aplicar verificação de controle de acesso baseado em função ao provedor de usuário utilizado por ambos os guardas de autenticação de administrador e de usuário.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-70866

Produtos afetados

Lavalite Cms