HTMLy CMS através de 3.1.1 contém uma vulnerabilidade de percurso transversal que permite que atacantes autenticados de baixas privilégios relocalizem arquivos arbitrários fornecendo sequências de percurso de diretório no parâmetro de arquivo antigo no endpoint de salvamento automático do administrador. Os atacantes podem passar sequências transversais não- sanitadas diretamente para funções de arquivo_exists() e renome() em admin.php sem a aplicação de limites de diretório ou canonização para causar a relocalização involuntária de qualquer arquivo que possa ser escrito pelo processo do servidor web para um local de traçado especificado pelo atacante. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 45233 foi publicado em 2026 - 06 - 25 T 17: 16: 39.207 Z e última modificação em 2026 - 07 - 14 T 22: 16: 53.503 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 7.2, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 8.1, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H, pontuação de exploração 2.8, pontuação de impacto 5.2; CVSS. Classificações de fraqueza associadas: CWE- 22.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.