Версии плагина Grav API до 1.0.10 не могут ограничивать доступ на запись к критичным для безопасности областям конфигурации плагина, что позволяет прошедшим проверку подлинности пользователям с привилегией api.config.write изменять ограничения скорости и настройки CORS. Злоумышленники могут отключить ограничение скорости на уровне всего сайта, чтобы включить атаки с подбором учетных данных, и перенастроить политики CORS, включив в них контролируемые злоумышленниками источники с включенными учетными данными.
Показать оригинальное описание (EN)
Grav API Plugin versions before 1.0.10 fail to restrict write access to security-critical plugin configuration scopes, allowing authenticated users with api.config.write privilege to modify rate limiting and CORS settings. Attackers can disable rate limiting site-wide to enable credential brute-forcing attacks and reconfigure CORS policies to include attacker-controlled origins with credentials enabled.
Характеристики атаки
Последствия
Строка CVSS v4.0