PT-2026-98890 · Piwigo · Piwigo
CVE-2026-42322
·
Publicado
2026-09-25
·
Atualizado
2026-09-25
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Piwigo versões anteriores a 16.4.0
Description
No endpoint 'admin/themes standard pages.php', a aplicação valida o conteúdo do logotipo carregado pelo tipo MIME, mas utiliza a extensão
std pgs logo controlada pelo atacante ao criar o nome do arquivo armazenado. Um administrador autenticado pode carregar conteúdo de imagem com uma extensão executável no servidor, permitindo que o arquivo seja armazenado em um diretório acessível via web e executado pelo servidor web. Isso pode resultar na execução de comandos arbitrários, divulgação de dados, modificação, persistência e interrupção do serviço.Recommendations
Atualizar para a versão 16.4.0.
Exploit
Correção
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Piwigo