Ad

CVE-2026-47226

MEDIUM CVSS 3.1: 6,5 EPSS 0.20%
Обновлено 13 августа 2026
PHP
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации), CWE-639 (Обход авторизации)
Поставщик PHP
Публичный эксплойт Нет

Admidio — это решение для управления пользователями с открытым исходным кодом. До версии 5.0.10 авторизованный участник Admidio с правами на загрузку в любой папке мог безвозвратно удалять файлы из папок, к которым у него есть доступ только для просмотра. Проверка авторизации в верхней части файла «modules/documents-files.php» оценивает права на загрузку по предоставленному злоумышленником параметру URL-адреса «folder_uuid», а не по фактической родительской папке файла.

Обработчик file_delete затем проверяет только права на просмотр реального местоположения файла, но никогда не проверяет права на загрузку. Передавая папку, которой они законно владеют, в «folder_uuid», а нацеливаясь на файл в папке с ограниченным доступом через «file_uuid», злоумышленник полностью обходит проверку права загрузки и безвозвратно удаляет файл. Это неполное исправление GHSA-rmpj-3x5m-9m5f, которое было исправлено в версии 5.0.7, но остается доступным для использования в версии 5.0.9.

Пользователю следует выполнить обновление до версии 5.0.10, чтобы получить обновленное исправление.

Показать оригинальное описание (EN)

Admidio is an open-source user management solution. Prior to version 5.0.10, an authenticated Admidio member with upload rights on any one folder can permanently delete files from folders where they have only view access. The authorization check at the top of `modules/documents-files.php` evaluates upload rights against the attacker-supplied `folder_uuid` URL parameter — not the file's actual parent folder. The `file_delete` handler then only verifies view rights on the file's real location, never upload rights. By passing a folder they legitimately own in `folder_uuid` while targeting a file in a restricted folder via `file_uuid`, an attacker bypasses the upload-right check entirely and permanently deletes the file. This is an incomplete fix of GHSA-rmpj-3x5m-9m5f, which was patched in v5.0.7 but remains exploitable in v5.0.9. User should upgrade to v5.0.10 to receive an updated fix.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1