CVE-2026-37748
Visitor Management System 1.0 di sanjay1313 è vulnerabile a Upload di File Non Restretto in vms/php/admin_user_insert.php e vms/php/update_1.php. La...
- Pubblicato
- 21 apr 2026
- Aggiornato
- 21 apr 2026
- Assegnazione CNA
- mitre
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 54,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Visitor Management System 1.0 di sanjay1313 è vulnerabile a Upload di File Non Restretto in vms/php/admin_user_insert.php e vms/php/update_1.php. La funzione move_uploaded_file() viene chiamata senza alcuna validazione del tipo MIME, dell'estensione o del contenuto, consentendo a un amministratore autenticato di caricare una webshell PHP e ottenere l'Esecuzione di Codice Remoto sul server.
Fonti
1Proof-of-concept exploit per CVE-2026-37748, una vulnerabilità di upload file senza restrizioni in Visitor Management System 1.0 che porta all'esecuzione remota di codice tramite upload di webshell PHP.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.