PT-2026-97033 · Wuzhicms · Wuzhi Cms
CVE-2026-88419
·
Publicado
2026-09-22
·
Atualizado
2026-09-22
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
WuzhiCMS versão 5.0.0
Description
Um problema de upload de arquivo irrestrito existe no endpoint de upload de miniaturas '/index.php?m=member&f=article&v=thumbUpload'. Um membro autenticado com baixos privilégios pode fazer o upload de um arquivo .php manipulado para executar código PHP arbitrário no servidor. Isso ocorre porque o sistema aceita a extensão do nome do arquivo fornecida pelo cliente sem utilizar uma lista de permissões ou realizar a validação do conteúdo, salvando o arquivo no diretório
uploadfile/ acessível via web, de onde o servidor web executa PHP.Recommendations
Atualize o WuzhiCMS versão 5.0.0 para uma versão que corrija este problema.
Como medida de mitigação temporária, restrinja o acesso ao endpoint '/index.php?m=member&f=article&v=thumbUpload'.
Exploit
Correção
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wuzhi Cms