CVE-2026-29113

LOW CVSS 4.0: 2,3 EPSS 0.01%
Обновлено 10 марта 2026
Craft
Параметр Значение
CVSS 2,3 (LOW)
Устранено в версии 4.17.4
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Craft
Публичный эксплойт Нет

Craft — это система управления контентом (CMS). До версий 4.17.4 и 5.9.7 Craft CMS имела проблему CSRF в конечной точке токена предварительного просмотра в /actions/preview/create-token. Конечная точка принимает предварительный токен, предоставленный злоумышленником.

Поскольку действие не требует POST и не применяет токен CSRF, злоумышленник может заставить вошедшего в систему редактора-жертвы создать токен предварительного просмотра, выбранный злоумышленником. Затем этот токен может быть использован злоумышленником (без аутентификации) для доступа к предварительному/неопубликованному контенту, привязанному к авторизованной области предварительного просмотра жертвы. Эта уязвимость исправлена ​​в версиях 4.17.4 и 5.9.7.

Показать оригинальное описание (EN)

Craft is a content management system (CMS). Prior to 4.17.4 and 5.9.7, Craft CMS has a CSRF issue in the preview token endpoint at /actions/preview/create-token. The endpoint accepts an attacker-supplied previewToken. Because the action does not require POST and does not enforce a CSRF token, an attacker can force a logged-in victim editor to mint a preview token chosen by the attacker. That token can then be used by the attacker (without authentication) to access previewed/unpublished content tied to the victim’s authorized preview scope. This vulnerability is fixed in 4.17.4 and 5.9.7.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0