Versão do ProjetoQtor 7.0 através 12.4.3 contenha uma vulnerabilidade de caminho transversal do ZipSlip na funcionalidade de upload do plugin que permite que atacantes autenticados com permissões de upload escrevam arquivos fora do diretório de extração pretendido, criando arquivos ZIP com sequências de upload do diretório. Os atacantes podem explorar a extração de arquivos não validados para escrever uma webshell PHP em uma pasta acessível à web e conseguir a execução de código remoto com os privilégios do processo do servidor web. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 41463 foi publicado em 2026 - 04 - 27 T 16: 16: 45.493 Z e última modificação em 2026 - 06 - 17 T 10: 46: 44.793 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.7, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 8.8, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 2.8, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 22.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.