Ad

CVE-2026-100392

HIGH CVSS 4.0: 7,0 EPSS 0.23%
Обновлено 30 сентября 2026
Invoiceplane
Параметр Значение
CVSS 7,0 (HIGH)
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Invoiceplane
Публичный эксплойт Нет

InvoicePlane is a self-hosted open source application for managing invoices, clients, and payments. In version 1.7.2, Users::form() performs no object-level authorization check on user_id = 1. A Secondary Administrator (user_type = 1, user_id != 1) can rewrite the Primary Administrator's user_type to 2 (Guest / read-only), destroying the root account's privilege and locking the legitimate owner out of the instance.

At time of publication, there are no publicly available patches.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0