PT-2026-98952 · Unknown · Bludit Cms

·

CVE-2026-93364

·

Publicado

2026-09-25

·

Atualizado

2026-09-28

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Bludit CMS versões anteriores a 3.22.1
Descrição Usuários autenticados com a função de Autor podem modificar campos de página privilegiados reservados para administradores ao injetar parâmetros reservados em uma solicitação de salvamento de conteúdo. Isso ocorre porque a função Pages::edit() em bl-kernel/pages.class.php itera por todos os campos declarados em dbFields sem realizar a autorização por campo. Um invasor pode enviar campos reservados, como type e username, para converter páginas em entradas de navegação estáticas em todo o site ou transferir a propriedade da página para contas arbitrárias. Mass assignment é uma vulnerabilidade na qual um aplicativo recebe dados fornecidos pelo usuário e os vincula a um objeto interno sem a filtragem adequada, permitindo a modificação de propriedades restritas.
Recomendações Atualize o Bludit CMS para a versão 3.22.1 ou posterior. Como medida de mitigação temporária, restrinja as permissões de usuários com a função de Autor para evitar solicitações de salvamento de conteúdo não autorizadas.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93364

Produtos afetados

Bludit Cms