CVE-2026-34413
Xerte Online Toolkits — Autenticação Ausente via connector.php
- Publicado
- 22 de abr. de 2026
- Atualizado
- 14 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 87,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Xerte Online Toolkits versões 3.15 e anteriores contêm uma vulnerabilidade de autenticação ausente no endpoint do conector elFinder em /editor/elfinder/php/connector.php, onde um redirecionamento HTTP para chamadores não autenticados não chama exit() ou die(), permitindo que a execução do PHP continue e processe a solicitação completa no lado do servidor. Atacantes não autenticados podem realizar operações de arquivo nos diretórios de mídia do projeto, incluindo criar diretórios, enviar arquivos, renomear arquivos, duplicar arquivos, sobrescrever arquivos e excluir arquivos, o que pode ser encadeado com vulnerabilidades de path traversal e lista de bloqueio de extensões para alcançar execução remota de código e leitura arbitrária de arquivos.
Fontes
1- xerteonlinetoolkits-rceExploit
Exploit não autenticado do Xerte Online Toolkits. Requer conhecer um nome de usuário válido.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.