Ad

CVE-2026-64664

MEDIUM CVSS 3.1: 4,3 EPSS 0.25%
Обновлено 7 августа 2026
Statamic
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации), CWE-200 (Раскрытие информации)
Поставщик Statamic
Публичный эксплойт Нет

Statamic — это система управления контентом (CMS) на базе Laravel и Git. До версий 5.74.1 и 6.24.0 прошедший проверку подлинности пользователь панели управления мог использовать конечную точку, предназначенную для мастера создания пользователя, чтобы определить, принадлежит ли данный адрес электронной почты существующему пользователю, не имея разрешения на просмотр пользователей, хотя конечная точка раскрывала только существование пользователя, а не какие-либо другие пользовательские данные. Эта проблема исправлена ​​в версиях 5.74.1 и 6.24.0.

Показать оригинальное описание (EN)

Statamic is a Laravel and Git powered content management system (CMS). Prior to 5.74.1 and 6.24.0, an authenticated Control Panel user could use an endpoint intended for the user creation wizard to determine if a given email address belonged to an existing user, without having permission to view users, though the endpoint only exposed user existence and not any other user data. This issue is fixed in versions 5.74.1 and 6.24.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

statamic:cms