efw 4 O.X é um Framework Enterprise para a Web. Antes de 4.08.010, a bandeira de leitura definida na etiqueta JSP é destinada a evitar modificações de arquivos. Quando protegido=verdade, o elfinder_checkRisk força que o cliente envia readonly=verdade (comparando o valor da sessão), mas nenhum gestor de eventos verifica o valor readonly antes de executar operações de gravação. A bandeira controla apenas elementos de interface de usuário do lado do cliente (desativando botões) e metadados de resposta (escrever: 0, bloqueado: 1 ). Um atacante que envia solicitações diretamente (viando a interface de usuário) pode executar todas as operações de arquivo apesar de readonly=true. Esta vulnerabilidade está fixada em 4.08.010. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 44260 foi publicado em 2026 - 05 - 12 T 22: 16: 36.417 Z e última modificação em 2026 - 06 - 17 T 10: 50: 25.410 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.1, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N, pontuação de exploração 2.8, pontuação de impacto 5.2; CVSS. Classificações de fraqueza associadas: CWE- 863.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.