Sceawere

Vulnerability Detail

CVE-2026-28570UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Unauthenticated Local File Inclusion in Vavo Core

Vulnerability Metadata

Severity
High
Score / CVSS
8.1
Creation Date
3h ago
Vendor
SpabRice
Product
Vavo Core
Attack Type
CWE-98 Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion')
Vector String
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Attack Complexity
HIGH

Narrative and Response

Description

Unauthenticated Local File Inclusion in Vavo Core <= 2.3.0 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.1",
  "pubDate": "2026-08-18T14:17:02.717Z",
  "pubdate": "2026-08-18T14:17:02.717Z",
  "executiveSummary": "An unauthenticated Local File Inclusion (LFI) vulnerability has been identified in Vavo Core versions <= 2.3.0. This security flaw arises from improper input validation and handling of file path parameters within the application core. The vulnerability allows remote, unauthenticated attackers to traverse the file system and access arbitrary files residing on the underlying host operating system.\nSuccessful exploitation of this flaw can lead to the unauthorized disclosure of sensitive system files, configuration data, and potentially source code, depending on the privileges of the web server process. The risk implications are severe, as information gathered via local file inclusion can facilitate further attacks, including remote code execution or complete system compromise. Because the vulnerability requires no prior authentication or specialized privileges, the attack surface is broad, exposing any publicly accessible deployment of Vavo Core <= 2.3.0.\nExploitation requirements are minimal, typically needing only network connectivity to the vulnerable web application and the ability to craft HTTP requests containing directory traversal sequences. Organizations utilizing affected versions face significant exposure until remediation actions are applied.",
  "technicalDetails": "The vulnerability exists within the input handling and file retrieval mechanisms of Vavo Core versions <= 2.3.0. The root cause is the direct utilization of user-supplied input within file system operations without adequate sanitization, canonicalization, or validation against a restricted directory whitelist.\nThe affected component is responsible for dynamically loading or reading files based on HTTP request parameters. Because the application fails to properly neutralize directory traversal sequences such as dot-dot-slash (../) patterns, an attacker can manipulate the path parameter to traverse outside the intended web root and access arbitrary files on the system.\nThe attack flow proceeds as follows: First, an unauthenticated attacker identifies an HTTP endpoint in Vavo Core that accepts a file-related parameter. Second, the attacker crafts a malicious HTTP GET or POST request containing specially encoded traversal sequences (e.g., ../../../../etc/passwd on Linux-based deployments). Third, the vulnerable application processes the parameter and passes the unvalidated path directly to the underlying file system APIs. Finally, the application reads the targeted system file and includes its contents directly in the HTTP response returned to the attacker.\nNetwork exposure is direct, as the vulnerable endpoints are accessible over standard HTTP/HTTPS protocols without authentication requirements. Privilege requirements are nonexistent, allowing any external entity with network access to initiate exploitation. Payload behavior involves reading sensitive system files, configuration files containing database credentials, or application source code. Post-exploitation impact includes information disclosure, credential theft, and the potential escalation of privileges or secondary attacks leveraging leaked system configuration details."
}
CVE-2026-28570: Unauthenticated Local File Inclusion in Vavo Core (HIGH Severity, CVSS: 8.1) - Sceawere