CVE-2025-50881
Lo script flow/admin/moniteur.php del sito di amministrazione Use It Flow precedente alla versione 10.0.0 è vulnerabile all'esecuzione di codice in remoto....
- Pubblicato
- 16 mar 2026
- Aggiornato
- 5 lug 2026
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 47,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Lo script `flow/admin/moniteur.php` del sito di amministrazione Use It Flow precedente alla versione 10.0.0 è vulnerabile all'esecuzione di codice in remoto. Quando gestisce le richieste GET, lo script prende l'input fornito dall'utente dal parametro URL `action`, esegue una validazione insufficiente e incorpora questo input in una stringa che viene successivamente eseguita dalla funzione `eval()`. Sebbene venga eseguito un controllo `method_exists()`, questo valida solo la parte dell'input utente *prima* della prima parentesi `(`, consentendo a un attaccante di aggiungere codice PHP arbitrario dopo una valida struttura di chiamata a metodo. Uno sfruttamento riuscito consente a un attaccante non autenticato o con autenticazione banale di eseguire codice PHP arbitrario sul server con i privilegi del processo del server web.
Fonti
1API SAS Usa il Flusso RCE
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.