Ad

CVE-2026-42137

HIGH CVSS 4.0: 7,1 EPSS 0.30%
Обновлено 24 июля 2026
Getkirby
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии 5.0.0 — 5.4.0
Устранено в версии 4.9.0
Тип уязвимости CWE-863 (Неправильная авторизация), CWE-862 (Отсутствие авторизации)
Поставщик Getkirby
Публичный эксплойт Нет

Kirby — это система управления контентом с открытым исходным кодом. До версий 4.9.0 и 5.4.0 разрешения «pages.access/list» и «files.access/list» не проверялись последовательно в Panel и REST API. Эта проблема исправлена ​​в версиях 4.9.0 и 5.4.0.

Показать оригинальное описание (EN)

Kirby is an open-source content management system. Prior to versions 4.9.0 and 5.4.0, `pages.access/list` and `files.access/list` permissions are not consistently checked in the Panel and REST API. This issue has been patched in versions 4.9.0 and 5.4.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Getkirby Kirby
cpe:2.3:a:getkirby:kirby:*:*:*:*:*:*:*:*
4.9.0
Getkirby Kirby
cpe:2.3:a:getkirby:kirby:*:*:*:*:*:*:*:*
5.0.0 5.4.0