PT-2026-97033 · Wuzhicms · Wuzhi Cms

CVE-2026-88419

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WuzhiCMS versão 5.0.0
Description Um problema de upload de arquivo irrestrito existe no endpoint de upload de miniaturas '/index.php?m=member&f=article&v=thumbUpload'. Um membro autenticado com baixos privilégios pode fazer o upload de um arquivo .php manipulado para executar código PHP arbitrário no servidor. Isso ocorre porque o sistema aceita a extensão do nome do arquivo fornecida pelo cliente sem utilizar uma lista de permissões ou realizar a validação do conteúdo, salvando o arquivo no diretório uploadfile/ acessível via web, de onde o servidor web executa PHP.
Recommendations Atualize o WuzhiCMS versão 5.0.0 para uma versão que corrija este problema. Como medida de mitigação temporária, restrinja o acesso ao endpoint '/index.php?m=member&f=article&v=thumbUpload'.

Exploit

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-88419

Produtos afetados

Wuzhi Cms