Ad

CVE-2026-41325

HIGH CVSS 4.0: 7,1 EPSS 0.36%
Обновлено 17 июня 2026
Getkirby
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии 5.0.0 — 5.4.0
Устранено в версии 4.9.0
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Getkirby
Публичный эксплойт Нет

Kirby — это система управления контентом с открытым исходным кодом. Разрешения пользователя Kirby определяют, какой роли пользователя разрешено выполнять определенные действия с моделями контента в CMS. Эти разрешения определяются для каждой роли в схеме пользователя («site/blueprints/users/...»).

Также можно настроить разрешения для каждой целевой модели в чертежах модели (например, в `site/blueprints/pages/...`), используя функцию `options`. Разрешения и параметры вместе контролируют авторизацию действий пользователя. Kirby предоставляет разрешения «pages.create», «files.create» и «users.create» (среди прочих).

Эти разрешения снова можно установить в схеме пользователя и/или в схеме целевой модели через «параметры». До версий 4.9.0 и 5.4.0 Кирби позволял переопределять «параметры» во время создания страниц, файлов и пользователей путем внедрения пользовательской динамической конфигурации схемы в данные модели. Внедренные `параметры` могли включать ``create' => true`, что затем приводило к переопределению разрешений и опций, настроенных разработчиком сайта в чертежах пользователя и модели.

Проблема исправлена ​​в Kirby 4.9.0 и Kirby 5.4.0. В исправленных версиях обновлен код нормализации, который используется при создании страниц, файлов и пользователей, и включен фильтр для свойства `blueprint`. Это предотвращает внедрение динамической конфигурации схемы в запрос на создание.

Показать оригинальное описание (EN)

Kirby is an open-source content management system. Kirby's user permissions control which user role is allowed to perform specific actions to content models in the CMS. These permissions are defined for each role in the user blueprint (`site/blueprints/users/...`). It is also possible to customize the permissions for each target model in the model blueprints (such as in `site/blueprints/pages/...`) using the `options` feature. The permissions and options together control the authorization of user actions. Kirby provides the `pages.create`, `files.create` and `users.create` permissions (among others). These permissions can again be set in the user blueprint and/or in the blueprint of the target model via `options`. Prior to versions 4.9.0 and 5.4.0, Kirby allowed to override the `options` during the creation of pages, files and users by injecting custom dynamic blueprint configuration into the model data. The injected `options` could include `'create' => true`, which then caused an override of the permissions and options configured by the site developer in the user and model blueprints. The problem has been patched in Kirby 4.9.0 and Kirby 5.4.0. The patched versions have updated the normalization code that is used during the creation of pages, files and users to include a filter for the `blueprint` property. This prevents the injection of dynamic blueprint configuration into the creation request.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Getkirby Kirby
cpe:2.3:a:getkirby:kirby:*:*:*:*:*:*:*:*
4.9.0
Getkirby Kirby
cpe:2.3:a:getkirby:kirby:*:*:*:*:*:*:*:*
5.0.0 5.4.0