CVE-2026-33162

MEDIUM CVSS 4.0: 4,9 EPSS 0.03%
Обновлено 26 марта 2026
Craftcms
Параметр Значение
CVSS 4,9 (MEDIUM)
Уязвимые версии 5.3.0 — 5.9.14
Устранено в версии 5.9.14
Тип уязвимости CWE-862 (Отсутствие авторизации), CWE-285 (Некорректная авторизация)
Поставщик Craftcms
Публичный эксплойт Нет

Craft CMS — это система управления контентом (CMS). Начиная с версии 5.3.0 и до версии 5.9.14, прошедший проверку подлинности пользователь панели управления с только accessCp может перемещать записи между разделами через POST /actions/entries/move-to-section, даже если у него нет разрешения saveEntries:{sectionUid} ни для исходного, ни для целевого раздела. Эта проблема исправлена ​​в версии 5.9.14.

Показать оригинальное описание (EN)

Craft CMS is a content management system (CMS). From version 5.3.0 to before version 5.9.14, an authenticated control panel user with only accessCp can move entries across sections via POST /actions/entries/move-to-section, even when they do not have saveEntries:{sectionUid} permission for either source or destination section. This issue has been patched in version 5.9.14.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Craftcms Craft_Cms
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:*
5.3.0 5.9.14