| CVE ID | CVE-2026-63301 |
| Data publikacji | 28 lipca 2026 |
| Producent podatnego oprogramowania | OpenSolution |
| Nazwa podatnego oprogramowania | Quick.CMS |
| Podatne wersje | Wszystkie do 6.8.0 włącznie |
| Typ podatności (CWE) | Client-Side Enforcement of Server-Side Security (CWE-602) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-63302 |
| Data publikacji | 28 lipca 2026 |
| Producent podatnego oprogramowania | OpenSolution |
| Nazwa podatnego oprogramowania | Quick.CMS |
| Podatne wersje | Wszystkie do 6.8.0 włącznie |
| Typ podatności (CWE) | Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') (CWE-98) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-63303 |
| Data publikacji | 28 lipca 2026 |
| Producent podatnego oprogramowania | OpenSolution |
| Nazwa podatnego oprogramowania | Quick.CMS |
| Podatne wersje | Wszystkie do 6.8.0 włącznie |
| Typ podatności (CWE) | Relative path traversal (CWE-23) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu OpenSolution Quick.CMS i koordynował proces ujawniania informacji.
Podatność CVE-2026-63301: W Quick.CMS interfejs administratora nie pozwala na usunięcie głównego języka aplikacji, jednakże bazowy endpoint API służący do usuwania języka nie przeprowadza równoważnej weryfikacji po stronie serwera. W rezultacie uwierzytelniony administrator może obejść ograniczenie na poziomie interfejsu użytkownika i usunąć główny język, wysyłając bezpośrednie żądanie HTTP do endpointu API. Pomyślne usunięcie głównego języka powoduje odmowę usługi (DoS) aplikacji.
Co istotne, w połączeniu z osobną podatnością Cross-Site Request Forgery (CSRF) (CVE-2026-1468) zdalny, nieuwierzytelniony atakujący może stworzyć złośliwy link, który po odwiedzeniu przez uwierzytelnionego administratora spowoduje odmowę usługi (DoS) bez bezpośredniego dostępu do aplikacji.
Podatność CVE-2026-63302: W Quick.CMS zidentyfikowano podatność typu Local File Inclusion (LFI) w parametrze p w endpoincie admin.php. Uwierzytelniony atakujący, posiadający uprawnienia administratora, może dołączyć dowolne pliki znajdujące się w strukturze katalogów aplikacji za pomocą spreparowanego żądania HTTP. Pomyślne wykorzystanie tej podatności umożliwia ujawnienie struktury katalogów serwera oraz bezwzględnych ścieżek plików (path disclosure).
Podatność CVE-2026-63303: W Quick.CMS zidentyfikowano podatność typu Path Traversal w komponencie ścieżki URI żądań HTTP. Serwer nie normalizuje sekwencji dot-dot-slash (../) przed zrealizowaniem dostępu do żądanego pliku. Uwierzytelniony atakujący z uprawnieniami administratora może wykorzystać tę podatność do odczytania zawartości plików znajdujących się w katalogu równoległym do webroot za pomocą spreparowanego żądania HTTP zawierającego sekwencje ../ w URI.
Tylko wersja 6.8 była testowana, ale wszystkie wersje mogą być uznane za podatne. Producent ocenił prawdopodobieństwo wykorzystania podatności jako bardzo niskie i uznał, że ich naprawa nie jest konieczna.
Podziękowania
Za zgłoszenie podatności dziękujemy Karolowi Czubernatowi.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.