PT-2026-97328 · Redaxo · Redaxo

CVE-2026-63000

·

Publicado

2026-09-23

·

Atualizado

2026-09-29

CVSS v3.1

6.4

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas REDAXO versões anteriores a 5.21.2
Description O REDAXO é um sistema de gerenciamento de conteúdo baseado em PHP. A função rex api install package update() no addon install não sobrescreve o método requiresCsrfProtection(), que assume o valor padrão false na classe base. Isso permite que um invasor não autenticado realize um ataque de Cross-Site Request Forgery (CSRF), enganando um administrador conectado para solicitar a atualização de um pacote específico do servidor de pacotes configurado. Isso pode resultar na instalação de código de addon indesejado ou na interrupção do site. O ataque é disparado através do parâmetro rex-api-call definido como install package update, utilizando as variáveis addonkey e file para especificar o pacote e a versão.
Recommendations Atualizar para a versão 5.21.2.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63000
GHSA-M8R3-22V6-G877

Produtos afetados

Redaxo