CVE-2026-2113
yuan1994 tpadmin WebUploader preview.php deserializzazione
- Pubblicato
- 7 feb 2026
- Aggiornato
- 23 feb 2026
- Assegnazione CNA
- VulDB
- Evidenza osservata
- 19 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 79,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata rilevata una vulnerabilità di sicurezza in yuan1994 tpadmin fino alla versione 1.3.12. Questa riguarda una parte sconosciuta nella libreria /public/static/admin/lib/webuploader/0.1.5/server/preview.php del componente WebUploader. La manipolazione porta alla deserializzazione. L'attacco può essere eseguito da remoto. Lo exploit è stato divulgato pubblicamente e potrebbe essere utilizzato. Questa vulnerabilità interessa solo i prodotti che non sono più supportati dal manutentore.
Fonti
1Una vulnerabilità di Remote Code Execution che consente ad attaccanti non autenticati di caricare file PHP arbitrari direttamente sul web server. Ciò comporta un'immediata Remote Code Execution con i privilegi del web server.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.