PT-2026-86473 · Dynamiapps · Frontend Admin

·

CVE-2026-75816

·

Publicado

2026-09-06

·

Atualizado

2026-09-07

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Frontend Admin by DynamiApps versões anteriores a 3.29.13
Description Uma falha de bypass de autenticação permite que atacantes não autenticados assumam o controle de contas. O problema ocorre porque a função pre update value carece de verificações de capacidade ou propriedade, e a função ActionPost::conditions logic() ignora a verificação de autorização current user can('edit post') sempre que o ID do post não é numérico (por exemplo, usando a string user 1). Isso permite que envios de formulários não autenticados sejam roteados para registros de usuários arbitrários, permitindo que atacantes sobrescrevam o endereço de e-mail registrado de qualquer usuário, incluindo administradores, e subsequentemente utilizem o processo nativo de redefinição de senha para obter acesso total à conta.
Recommendations Atualize o Frontend Admin by DynamiApps para uma versão posterior à 3.29.12.

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75816

Produtos afetados

Frontend Admin