django CMS — это простая в использовании и удобная для разработчиков система управления корпоративным контентом на базе Django. До версии 5.0.8 render_object_structure в cms/views.py отображает cms/toolbar/structure.html для объекта PageContent без вызова user_can_view_page(). Любая учетная запись персонала может запросить структуру страницы с ограниченным доступом, если CMS_PERMISSION включен и страница имеет ограничения на просмотр или для CMS_PUBLIC_FOR установлено значение Staff.
Ответ предоставляет значения плагина get_short_description(), включая имена ссылок, URL-адреса и фрагменты текста, а не только форму страницы. Эта проблема исправлена в версиях 5.0.8.
Показать оригинальное описание (EN)
django CMS is an easy-to-use and developer-friendly enterprise content management system powered by Django. Prior to 5.0.8, render_object_structure in cms/views.py renders cms/toolbar/structure.html for a PageContent object without calling user_can_view_page(). Any staff account can request a restricted page’s structure when CMS_PERMISSION is enabled and the page has view restrictions or CMS_PUBLIC_FOR is set to staff. The response exposes plugin get_short_description() values, including link names, URLs, and text snippets, rather than only the page shape. This issue is fixed in versions 5.0.8.
Характеристики атаки
Последствия
Строка CVSS v3.1