PT-2026-98954 · Unknown · Bludit Cms

·

CVE-2026-93366

·

Publicado

2026-09-25

·

Atualizado

2026-09-28

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Bludit CMS versões anteriores a 3.22.1
Descrição Uma falha de bypass de autorização permite que usuários autenticados com a função de Autor enumerem e excluam arquivos de mídia pertencentes a páginas de outros usuários, incluindo administradores. Isso ocorre ao fornecer parâmetros uuid arbitrários para endpoints AJAX desprotegidos. Atacantes podem recuperar UUIDs de páginas de todos os usuários através do endpoint 'content-get-list' e, em seguida, enviar requisições POST manipuladas para os endpoints 'list-images' e 'delete-image' em 'bl-kernel/ajax/' para acessar e destruir arquivos de mídia fora de suas próprias páginas, ignorando o controle de isolamento IMAGE RESTRICT.
Recomendações Atualize o Bludit CMS para a versão 3.22.1 ou posterior. Restrinja o acesso aos endpoints 'bl-kernel/ajax/' para minimizar o risco de exploração.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93366

Produtos afetados

Bludit Cms