Vvveb — это мощная и простая в использовании CMS с конструктором страниц для создания веб-сайтов, блогов или интернет-магазинов. До версии 1.0.8.4 операции пост-редакции серверной части Vvveb позволяли автору с низким уровнем привилегий получать доступ к редакциям сообщений, принадлежащих другому автору. Контроллер admin/controller/content/revisions.php и запросы admin/sql/sqlite/post_content_revision.sql доверяют управляемым вызывающей стороной значениям post_id, Language_id и Create_at без последовательного применения текущего admin_id к спискам редакций, чтения, восстановления и удаления.
Злоумышленник может прочитать исторический контент публикации, восстановить редакцию поверх контента опубликованной публикации другого автора или удалить записи редакций, раскрывая черновики, повреждая опубликованный контент и удаляя историю аудита. Эта проблема исправлена в версии 1.0.8.4.
Показать оригинальное описание (EN)
Vvveb is a powerful and easy to use CMS with page builder to build websites, blogs or ecommerce stores. Prior to 1.0.8.4, Vvveb backend post revision operations allow a low-privileged Author to access revisions for posts owned by another Author. The admin/controller/content/revisions.php controller and admin/sql/sqlite/post_content_revision.sql queries trust caller-controlled post_id, language_id, and created_at values without consistently applying the current admin_id to revision lists, reads, restores, and deletes. An attacker can read historic post content, restore a revision over another Author's live post content, or delete revision records, exposing drafts, corrupting published content, and removing audit history. This issue is fixed in version 1.0.8.4.
Характеристики атаки
Последствия
Строка CVSS v3.1