CVE-2026-30927

MEDIUM CVSS 4.0: 5,3 EPSS 0.01%
Обновлено 10 марта 2026
PHP
Параметр Значение
CVSS 5,3 (MEDIUM)
Устранено в версии 5.0.6
Тип уязвимости CWE-639 (Authorization Bypass (Обход авторизации))
Поставщик PHP
Публичный эксплойт Нет

Admidio — это решение для управления пользователями с открытым исходным кодом. До версии 5.0.6 в модулях/events/events_function.php логика участия в событии позволяет любому пользователю, который может участвовать в событии, регистрировать ДРУГИХ пользователей, манипулируя GET-параметром user_uuid. В условии используется || (ИЛИ), то есть, если возможно, ToParticipate() возвращает true (мероприятие открыто для участия), ЛЮБОЙ пользователь, а не только лидеры, может указать другой user_uuid и зарегистрировать/отменить участие для этого пользователя.

Затем код работает с $user->getValue('usr_id') (целевым пользователем из user_uuid), а не с текущим пользователем. Эта уязвимость исправлена ​​в версии 5.0.6.

Показать оригинальное описание (EN)

Admidio is an open-source user management solution. Prior to 5.0.6, in modules/events/events_function.php, the event participation logic allows any user who can participate in an event to register OTHER users by manipulating the user_uuid GET parameter. The condition uses || (OR), meaning if possibleToParticipate() returns true (event is open for participation), ANY user - not just leaders - can specify a different user_uuid and register/cancel participation for that user. The code then operates on $user->getValue('usr_id') (the target user from user_uuid) rather than the current user. This vulnerability is fixed in 5.0.6.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0