Ad

CVE-2026-49226

HIGH CVSS 3.1: 8,3
Обновлено 18 августа 2026
PHP
Параметр Значение
CVSS 8,3 (HIGH)
Устранено в версии 1.0.8.4
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик PHP
Публичный эксплойт Нет

Vvveb — это мощная и простая в использовании CMS с конструктором страниц для создания веб-сайтов, блогов или интернет-магазинов. До версии 1.0.8.4 почтовые операции Vvveb позволяли автору с низким уровнем привилегий получать доступ к сообщениям, принадлежащим другому автору. Контроллер admin/controller/content/posts.php позволяет фильтру [admin_id] заменять выбранное сервером ограничение admin_id и принимает управляемый вызывающим абонентом post_id для действий по дублированию и удалению, в то время как admin/sql/sqlite/post.sql не обеспечивает последовательное соблюдение post.admin_id.

Злоумышленник может просматривать метаданные сообщений, обнаруживать идентификаторы сообщений, дублировать сообщения или удалять сообщения и связанный с ними контент, раскрывая личные черновики и вызывая загрязнение контента, потерю данных или сбои в работе бизнеса. Эта проблема исправлена ​​в версии 1.0.8.4.

Показать оригинальное описание (EN)

Vvveb is a powerful and easy to use CMS with page builder to build websites, blogs or ecommerce stores. Prior to 1.0.8.4, Vvveb backend post operations allow a low-privileged Author to access posts owned by another Author. The admin/controller/content/posts.php controller permits filter[admin_id] to replace the server-selected admin_id restriction and accepts a caller-controlled post_id for duplicate and delete actions, while admin/sql/sqlite/post.sql does not consistently enforce post.admin_id. An attacker can view post metadata, discover post identifiers, duplicate posts, or delete posts and related content, exposing private drafts and causing content pollution, data loss, or business disruption. This issue is fixed in version 1.0.8.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1