Ad

CVE-2026-49228

HIGH CVSS 3.1: 8,8
Обновлено 18 августа 2026
PHP
Параметр Значение
CVSS 8,8 (HIGH)
Устранено в версии 1.0.8.4
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик PHP
Публичный эксплойт Нет

Vvveb — это мощная и простая в использовании CMS с конструктором страниц для создания веб-сайтов, блогов или интернет-магазинов. До версии 1.0.8.4 внутренние операции с продуктами Vvveb позволяли поставщику с низким уровнем привилегий получать доступ к продуктам, принадлежащим другому поставщику. Контроллер admin/controller/product/products.php принимает управляемый вызывающей стороной Product_id для действий по дублированию и удалению, а admin/sql/sqlite/product.sql загружает и изменяет продукты без последовательного применения текущего admin_id, когда view_other_products или edit_other_products отсутствуют.

Злоумышленник может прочитать сведения о продукте, дублировать продукты или удалить продукты и связанные с ними данные каталога, раскрывая коммерческую информацию и вызывая несанкционированное копирование, загрязнение каталога, потерю данных или нарушение бизнеса. Эта проблема исправлена ​​в версии 1.0.8.4.

Показать оригинальное описание (EN)

Vvveb is a powerful and easy to use CMS with page builder to build websites, blogs or ecommerce stores. Prior to 1.0.8.4, Vvveb backend product operations allow a low-privileged Vendor to access products owned by another Vendor. The admin/controller/product/products.php controller accepts a caller-controlled product_id for duplicate and delete actions, and admin/sql/sqlite/product.sql loads and mutates products without consistently applying the current admin_id when view_other_products or edit_other_products is absent. An attacker can read product details, duplicate products, or delete products and related catalog data, exposing commercial information and causing unauthorized copies, catalog pollution, data loss, or business disruption. This issue is fixed in version 1.0.8.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1