CVE-2026-97150

Source
https://cve.org/CVERecord?id=CVE-2026-97150
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-97150.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-97150
Published
2026-09-30T07:12:22Z
Modified
2026-10-02T03:47:36Z
Severity
  • 8.6 (High) CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N CVSS Calculator
Summary
[none]
Details

When converting baserCMS4-style addons to baserCMS5-style ones, BcAddonMigrator includes "config.php" from the addon, which means the PHP code in the file is executed. Arbitrary files on the system may be read or deleted by an administrative user.

Database specific
{
    "cna_assigner":  "jpcert",
    "cwe_ids":  [
        "CWE-829"
    ],
    "osv_generated_from":  "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/97xxx/CVE-2026-97150.json"
}
References

Affected packages

Git / github.com/baserproject/bcaddonmigrator

Affected ranges

Type
GIT
Repo
https://github.com/baserproject/bcaddonmigrator
Events
Introduced
0 Unknown introduced commit / All previous commits are affected
Fixed
Database specific
Show details
{
    "extracted_events":  [
        {
            "introduced":  "0"
        },
        {
            "last_affected":  "5.2.0"
        }
    ],
    "source":  [
        "AFFECTED_FIELD",
        "REFERENCES"
    ]
}

Affected versions

5.*
5.0.0
5.0.1
5.0.2
5.1.0
5.1.1
5.1.2
5.2.0
BcAddonMigrator-1.*
BcAddonMigrator-1.0.0
BcAddonMigrator-1.0.1
BcAddonMigrator-4.*
BcAddonMigrator-4.0.0

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-97150.json"