Xerte versões de kits de ferramentas online 3.15 e antes contêm uma vulnerabilidade relativa de trajeto transversal no endpoint do conector elFinder no /editor/elfinder/php/connector.php onde o parâmetro nome nos comandos de renome não é desinfectado para sequências de trajeto transversal. Os atacantes podem fornecer um valor de nome contendo sequências de travessia de diretórios para mover arquivos de diretórios de mídia de projeto para locais arbitrários no sistema de arquivos, potencialmente sobrescrevendo arquivos de aplicativos, obtendo scripts entre sites armazenados ou combinando com outras vulnerabilidades para alcançar a execução de código remoto não autêntica movindo arquivos de código PHP para a raiz de aplicativo. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 34414 foi publicado em 2026 - 04 - 22 T 19: 17: 04.033 Z e última modificação em 2026 - 07 - 14 T 19: 17: 02.327 Z. O estado registrado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 7.1, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 7.1, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N, pontuação de exploração 2.8, pontuação de impacto 4.2; CVSS. Classificações de fraqueza associadas: CWE- 22.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.