В Quick.CMS административный пользовательский интерфейс ограничивает удаление основного языка, опуская соответствующую опцию в интерфейсе; однако базовая конечная точка API удаления языка не обеспечивает эквивалентную проверку авторизации на стороне сервера. В результате прошедший проверку подлинности администратор может обойти ограничение на уровне пользовательского интерфейса и удалить основной язык, отправив прямой HTTP-запрос к конечной точке API. Успешное удаление основного языка приводит к отказу в обслуживании (DoS) приложения.
Крайне важно, что в сочетании с отдельной уязвимостью подделки межсайтовых запросов (CSRF) (CVE-2026-1468) неаутентифицированный удаленный злоумышленник может создать вредоносную ссылку, которая при посещении аутентифицированным администратором вызовет состояние DoS без прямого доступа к приложению. Поставщик оценил вероятность использования уязвимости как очень низкую и решил, что исправление не требуется.
Показать оригинальное описание (EN)
In Quick.CMS, the administrative user interface restricts deletion of the primary language by omitting the corresponding option from the interface; however, the underlying language-deletion API endpoint does not enforce an equivalent server-side authorization check. As a result, an authenticated administrator can bypass the UI-level restriction and delete the primary language by sending a direct HTTP request to the API endpoint. Successful deletion of the primary language results in a Denial of Service (DoS) of application. Critically, when combined with a separate Cross-Site Request Forgery (CSRF) vulnerability (CVE-2026-1468) an unauthenticated remote attacker can craft a malicious link, which if visited by an authenticated administrator, will trigger the DoS condition without direct access to the application The vendor assessed the likelihood of exploitation as very low and determined that a fix is not necessary.
Характеристики атаки
Последствия
Строка CVSS v4.0