CVE-2026-29905

MEDIUM CVSS 3.1: 6,5 EPSS 0.04%
Обновлено 26 марта 2026
N/A
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 5.1.4
Тип уязвимости CWE-20 (Неправильная проверка ввода), CWE-252
Поставщик N/A
Публичный эксплойт Нет

Kirby CMS до 5.1.4 позволяет аутентифицированному пользователю с правами «Редактор» вызывать постоянный отказ в обслуживании (DoS) посредством загрузки искаженного изображения. Приложению не удается должным образом проверить возвращаемое значение функции PHP getimagesize(). Когда система пытается обработать этот файл для создания метаданных или миниатюр, она вызывает фатальную ошибку TypeError.

Показать оригинальное описание (EN)

Kirby CMS through 5.1.4 allows an authenticated user with 'Editor' permissions to cause a persistent Denial of Service (DoS) via a malformed image upload. The application fails to properly validate the return value of the PHP getimagesize() function. When the system attempts to process this file for metadata or thumbnail generation, it triggers a fatal TypeError.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Getkirby Kirby
cpe:2.3:a:getkirby:kirby:*:*:*:*:*:*:*:*
<= 5.1.4