CVE-2026-32817

CRITICAL CVSS 3.1: 9,1 EPSS 0.05%
Обновлено 20 марта 2026
PHP
Параметр Значение
CVSS 9,1 (CRITICAL)
Уязвимые версии 5.0.0 — 5.0.6
Устранено в версии 5.0.7
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик PHP
Публичный эксплойт Нет

Admidio — это решение для управления пользователями с открытым исходным кодом. В версиях с 5.0.0 по 5.0.6 модуль документов и файлов не проверяет, есть ли у текущего пользователя разрешение на удаление папок или файлов. Обработчики действийfolder_delete и file_delete в модулях/documents-files.php выполняют только проверку авторизации VIEW (getFolderForDownload/getFileForDownload) перед вызовом delete() и никогда не проверяют токен CSRF.

Поскольку целевые UUID считываются из $_GET, удаление может быть инициировано простым HTTP-запросом GET. Когда модуль находится в общедоступном режиме (documents_files_module_enabled = 1) и папка помечена как общедоступная (fol_public = true), неаутентифицированный злоумышленник может навсегда уничтожить всю библиотеку документов. Даже если модуль требует входа в систему, любой пользователь с доступом только для просмотра может удалить контент, который ему разрешено только читать.

Эта проблема исправлена ​​в версии 5.0.7.

Показать оригинальное описание (EN)

Admidio is an open-source user management solution. In versions 5.0.0 through 5.0.6, the documents and files module does not verify whether the current user has permission to delete folders or files. The folder_delete and file_delete action handlers in modules/documents-files.php only perform a VIEW authorization check (getFolderForDownload / getFileForDownload) before calling delete(), and they never validate a CSRF token. Because the target UUIDs are read from $_GET, deletion can be triggered by a plain HTTP GET request. When the module is in public mode (documents_files_module_enabled = 1) and a folder is marked public (fol_public = true), an unauthenticated attacker can permanently destroy the entire document library. Even when the module requires login, any user with view-only access can delete content they are only permitted to read. This issue has been fixed in version 5.0.7.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1