IA Squad
EN
php · poweradmin/poweradminAtenção

Poweradmin v4.4.0 Vulnerável a Injeção de CSV e Exposição de Caminhos

A funcionalidade de exportação de logs do Poweradmin v4.

09 Jun 2026Leitura 1 minSeveridade: agende este mês

O que mudou

A funcionalidade de exportação de logs do Poweradmin v4.4.0 grava dados controlados pelo usuário (campo username) em arquivos CSV sem sanitizar caracteres de gatilho de fórmula (=, +, -, @). Além disso, avisos de deprecação do PHP são emitidos antes dos cabeçalhos CSV, expondo caminhos internos de arquivos.

Quem isso afeta

Administradores que exportam logs de atividade para CSV e abrem o arquivo em aplicativos de planilha (Microsoft Excel, LibreOffice Calc, Google Sheets).

O que fazer hoje

Atualize o Poweradmin para uma versão corrigida assim que disponível, ou sanitize manualmente os arquivos CSV exportados prefixando caracteres de gatilho de fórmula com uma aspa simples ou tabulação antes de abrir em uma planilha.

A esteira
Coletado Auditado Redigido Publicado