Ad

CVE-2026-32639

MEDIUM CVSS 3.1: 6,8
Обновлено 26 августа 2026
PHP
Параметр Значение
CVSS 6,8 (MEDIUM)
Устранено в версии 1.2.13
Тип уязвимости CWE-289
Поставщик PHP
Публичный эксплойт Нет

Winter CMS — это система управления контентом, построенная на PHP-фреймворке Laravel. В версиях до 1.2.12 включительно обработчики AJAX редактора тем раздела CMS не применяли проверки разрешений для каждого типа шаблона, что позволяло внутреннему пользователю с любым отдельным разрешением CMS действовать с типами шаблонов за пределами его авторизованной области. Контроллер CMS ограничивал доступ к разделу в целом, используя логику ИЛИ для всех пяти разрешений, но отдельные обработчики, такие как onSave(), onDelete() и onDeleteTemplates(), не проверяли, имеет ли пользователь конкретное разрешение для запрошенного типа шаблона, поэтому пользователь, имеющий только cms.manage_pages, может создавать запросы AJAX для удаления макетов, изменения частей или чтения файлов содержимого.

Отдельно виджет AssetList регистрировался для любого пользователя, прошедшего через ворота контроллера, независимо от разрешения cms.manage_assets, а его обработчик onUpload() пропускал вызов проверки темы, присутствующий в других мутирующих обработчиках, что позволяло несанкционированную загрузку файлов в каталог ресурсов активной темы. Для эксплуатации требуется проверенная серверная учетная запись, имеющая хотя бы одно из разрешений редактора тем CMS. Эта проблема исправлена ​​в версии 1.2.13.

Показать оригинальное описание (EN)

Winter CMS is a content management system built on the Laravel PHP framework. In versions up to and including 1.2.12, the CMS section's Theme Editor AJAX handlers did not enforce per-template-type permission checks, allowing a backend user with any single CMS permission to act on template types outside their authorized scope. The CMS controller gated access to the section as a whole using OR-logic across its five permissions, but individual handlers such as onSave(), onDelete(), and onDeleteTemplates() did not verify that the user held the specific permission for the requested template type, so a user with only cms.manage_pages could craft AJAX requests to delete layouts, modify partials, or read content files. Separately, the AssetList widget was registered for any user who passed the controller gate regardless of the cms.manage_assets permission, and its onUpload() handler omitted the theme-validation call present on the other mutating handlers, permitting unauthorized file uploads into the active theme's asset directory. Exploitation requires an authenticated backend account holding at least one of the CMS Theme Editor permissions. This issue is fixed in version 1.2.13.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)