← voltar
CVE-2026-44962criticalCWE-643

CVE-2026-44962

28Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 10epss 0.7%
probabilidade de exploração
0.7%top 51% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

A funcionalidade de busca de aplicativos do Plesk não filtra corretamente a entrada do usuário antes de usá-la em consultas, permitindo que um usuário comum execute comandos no servidor e eleve seus privilégios.

Detalhe técnico

Injeção XPath no catálogo de aplicativos APS permite que usuários autenticados com baixos privilégios manipulem consultas XPath através de entrada não sanitizada, viabilizando execução arbitrária de comandos do SO e escalonamento de privilégios local.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Plesk contains an XPath injection vulnerability in the APS Application Catalog search functionality, where user-supplied input is interpolated into XPath queries without proper sanitization. This allows an authenticated, low-privileged user to execute arbitrary operating system commands on the server, resulting in local privilege escalation.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Produtos afetados
WebPros · Plesk