Ad

CVE-2026-42174

MEDIUM CVSS 4.0: 5,3 EPSS 0.24%
Обновлено 25 июля 2026
Getkirby
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии 5.0.0 — 5.4.0
Устранено в версии 4.9.0
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Getkirby
Публичный эксплойт Нет

Kirby — это система управления контентом с открытым исходным кодом. До версий 4.9.0 и 5.4.0 создание, замена и удаление аватара пользователя не ограничивается разрешениями на обновление пользователя. Эта проблема исправлена ​​в версиях 4.9.0 и 5.4.0.

Показать оригинальное описание (EN)

Kirby is an open-source content management system. Prior to versions 4.9.0 and 5.4.0, user avatar creation, replacement and deletion are not gated by user update permissions. This issue has been patched in versions 4.9.0 and 5.4.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Getkirby Kirby
cpe:2.3:a:getkirby:kirby:*:*:*:*:*:*:*:*
4.9.0
Getkirby Kirby
cpe:2.3:a:getkirby:kirby:*:*:*:*:*:*:*:*
5.0.0 5.4.0