CVE-2026-32638

LOW CVSS 3.1: 2,7 EPSS 0.02%
Обновлено 19 марта 2026
Studiocms
Параметр Значение
CVSS 2,7 (LOW)
Уязвимые версии до 0.4.4
Устранено в версии 0.4.4
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Studiocms
Публичный эксплойт Нет

StudioCMS — это встроенная в Astro автономная система управления контентом, отображаемая на стороне сервера. До версии 0.4.4 конечная точка REST API getUsers в StudioCMS использовала контролируемый злоумышленником параметр запроса Rank, чтобы решить, следует ли фильтровать учетные записи владельцев из набора результатов. В результате токен администратора может запрашивать Rank=owner и получать записи учетной записи владельца, включая идентификаторы, имена пользователей, отображаемые имена и адреса электронной почты, даже несмотря на то, что соседняя конечная точка getUser корректно блокирует администраторам просмотр пользователей-владельцев.

Это несогласованность авторизации внутри одной и той же поверхности управления пользователями. Версия 0.4.4 устраняет проблему.

Показать оригинальное описание (EN)

StudioCMS is a server-side-rendered, Astro native, headless content management system. Prior to 0.4.4, the REST API `getUsers` endpoint in StudioCMS uses the attacker-controlled `rank` query parameter to decide whether owner accounts should be filtered from the result set. As a result, an admin token can request `rank=owner` and receive owner account records, including IDs, usernames, display names, and email addresses, even though the adjacent `getUser` endpoint correctly blocks admins from viewing owner users. This is an authorization inconsistency inside the same user-management surface. Version 0.4.4 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Studiocms Studiocms
cpe:2.3:a:studiocms:studiocms:*:*:*:*:*:*:*:*
0.4.4