CVE-2026-100372
Beschrijving NL
ClipBucket v5 voor 5.5.3-#197 bevat een kwetsbaarheid voor padtraversal in de admin-sjablooneditor waarmee geverifieerde beheerders PHP-bestanden kunnen overschrijven door directorytraversal-sequenties in de mapparameter op te geven. Aanvallers met toestemming voor manage_template_access kunnen buiten de lay-outdirectory passeren om uitvoerbare PHP-bestanden te wijzigen en externe code-uitvoering te bereiken als de webservergebruiker.
Origineel (Engels) tonen
ClipBucket v5 before 5.5.3-#197 contains a path traversal vulnerability in the admin template editor that allows authenticated administrators to overwrite PHP files by supplying directory traversal sequences in the folder parameter. Attackers with manage_template_access permission can traverse outside the layout directory to modify executable PHP files and achieve remote code execution as the web server user.