PT-2026-97328 · Redaxo · Redaxo
CVE-2026-63000
·
Publicado
2026-09-23
·
Atualizado
2026-09-29
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
REDAXO versões anteriores a 5.21.2
Description
O REDAXO é um sistema de gerenciamento de conteúdo baseado em PHP. A função
rex api install package update() no addon install não sobrescreve o método requiresCsrfProtection(), que assume o valor padrão false na classe base. Isso permite que um invasor não autenticado realize um ataque de Cross-Site Request Forgery (CSRF), enganando um administrador conectado para solicitar a atualização de um pacote específico do servidor de pacotes configurado. Isso pode resultar na instalação de código de addon indesejado ou na interrupção do site. O ataque é disparado através do parâmetro rex-api-call definido como install package update, utilizando as variáveis addonkey e file para especificar o pacote e a versão.Recommendations
Atualizar para a versão 5.21.2.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Redaxo