Ad

CVE-2026-54624

MEDIUM CVSS 3.1: 6,5 EPSS 0.24%
Обновлено 20 августа 2026
Django
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации), CWE-285 (Некорректная авторизация)
Поставщик Django
Публичный эксплойт Нет

django CMS — это простая в использовании и удобная для разработчиков система управления корпоративным контентом на базе Django. До версии 5.0.8 render_object_structure в cms/views.py отображает cms/toolbar/structure.html для объекта PageContent без вызова user_can_view_page(). Любая учетная запись персонала может запросить структуру страницы с ограниченным доступом, если CMS_PERMISSION включен и страница имеет ограничения на просмотр или для CMS_PUBLIC_FOR установлено значение Staff.

Ответ предоставляет значения плагина get_short_description(), включая имена ссылок, URL-адреса и фрагменты текста, а не только форму страницы. Эта проблема исправлена ​​в версиях 5.0.8.

Показать оригинальное описание (EN)

django CMS is an easy-to-use and developer-friendly enterprise content management system powered by Django. Prior to 5.0.8, render_object_structure in cms/views.py renders cms/toolbar/structure.html for a PageContent object without calling user_can_view_page(). Any staff account can request a restricted page’s structure when CMS_PERMISSION is enabled and the page has view restrictions or CMS_PUBLIC_FOR is set to staff. The response exposes plugin get_short_description() values, including link names, URLs, and text snippets, rather than only the page shape. This issue is fixed in versions 5.0.8.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1