PT-2026-98890 · Piwigo · Piwigo

CVE-2026-42322

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Piwigo versões anteriores a 16.4.0
Description No endpoint 'admin/themes standard pages.php', a aplicação valida o conteúdo do logotipo carregado pelo tipo MIME, mas utiliza a extensão std pgs logo controlada pelo atacante ao criar o nome do arquivo armazenado. Um administrador autenticado pode carregar conteúdo de imagem com uma extensão executável no servidor, permitindo que o arquivo seja armazenado em um diretório acessível via web e executado pelo servidor web. Isso pode resultar na execução de comandos arbitrários, divulgação de dados, modificação, persistência e interrupção do serviço.
Recommendations Atualizar para a versão 16.4.0.

Exploit

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42322
GHSA-7W97-5G4P-XQVV

Produtos afetados

Piwigo