Ad

CVE-2026-63003

MEDIUM CVSS 3.1: 6,5 EPSS 0.24%
Обновлено 22 августа 2026
Django
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-639 (Обход авторизации), CWE-862 (Отсутствие авторизации)
Поставщик Django
Публичный эксплойт Нет

django CMS — это простая в использовании и удобная для разработчиков система управления корпоративным контентом на базе Django. До версии 5.0.9 при дублировании страниц отсутствует проверка авторизации на уровне объекта на исходной странице. В cms/admin/forms.py DucatePageForm.source принимает любую страницу, конструктор AddPageForm не сужает скрытое поле источника, AddPageForm.clean не проверяет источник на соответствие пользователю, а AddPageForm.save вызывает from_source.

В cms/admin/pageadmin.py дублируйте и PageAdmin.has_add_permission проверяйте только то, может ли штатный пользователь добавлять страницу. Таким образом, созданное исходное значение может копировать каждый заполнитель и плагин с неавторизованной страницы с разрешениями = False, снимая ограничения на просмотр источника и раскрывая контент на сайтах или в поддеревьях с ограниченным доступом, когда включен CMS_PERMISSION. Эта проблема исправлена ​​в версиях 5.0.9.

Показать оригинальное описание (EN)

django CMS is an easy-to-use and developer-friendly enterprise content management system powered by Django. Prior to 5.0.9, page duplication lacks an object-level authorization check on the source page. In cms/admin/forms.py, DuplicatePageForm.source accepts any Page, the AddPageForm constructor does not narrow a hidden source field, AddPageForm.clean does not validate the source against the user, and AddPageForm.save calls from_source. In cms/admin/pageadmin.py, duplicate and PageAdmin.has_add_permission check only whether a staff user may add a page. A crafted source value can therefore copy every placeholder and plugin from an unauthorized page with permissions=False, stripping source view restrictions and exposing content across sites or restricted subtrees when CMS_PERMISSION is enabled. This issue is fixed in versions 5.0.9.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1