CVE-2026-34414
Xerte Online Toolkits — Traversée de chemin via connector.php
- Publié
- 22 avr. 2026
- Mise à jour
- 14 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 85,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Les versions 3.15 et antérieures de Xerte Online Toolkits contiennent une vulnérabilité de traversée de chemin relative dans le point de terminaison du connecteur elFinder situé à `/editor/elfinder/php/connector.php`, où le paramètre `name` des commandes de renommage n'est pas assaini contre les séquences de traversée de chemin. Les attaquants peuvent fournir une valeur `name` contenant des séquences de traversée de répertoire pour déplacer des fichiers des répertoires de médias du projet vers des emplacements arbitraires du système de fichiers, ce qui peut potentiellement écraser des fichiers applicatifs, obtenir un cross-site scripting stocké, ou se combiner à d'autres vulnérabilités pour parvenir à une exécution de code à distance non authentifiée en déplaçant des fichiers de code PHP vers la racine de l'application.
Sources
1- xerteonlinetoolkits-rceExploit
Exploit non authentifié pour Xerte Online Toolkits. Nécessite de connaître un nom d'utilisateur valide.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.