Ad

CVE-2026-65931

MEDIUM CVSS 4.0: 5,1
Обновлено 27 августа 2026
PHP
Параметр Значение
CVSS 5,1 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик PHP
Публичный эксплойт Нет

LimeSurvey Community Edition 7.0.5 содержит подтвержденную уязвимость неправильной авторизации в конечной точке создания записи меню опроса. Аутентифицированный пользователь, имеющий только глобальные настройки: разрешение на чтение, может напрямую вызывать POST /index.php/admin/menuentries/sa/create и создавать новые записи меню опроса без ожидаемых привилегий settings:update. Конечная точка также позволяет злоумышленнику отправлять идентификаторы меню, которые обычный интерфейс и предполагаемый рабочий процесс обновления ограничивают для лиц, не являющихся суперадминистраторами, что позволяет несанкционированно вносить изменения в административные навигационные записи.

Эта проблема затрагивает LimeSurvey: 7.0.5.

Показать оригинальное описание (EN)

LimeSurvey Community Edition 7.0.5 contains an authenticated improper authorization vulnerability in the survey menu entry creation endpoint. An authenticated user with only the global settings:read permission can directly invoke POST /index.php/admin/menuentries/sa/create and create new survey menu entries without the expected settings:update privilege. The endpoint also allows the attacker to submit menu IDs that the normal interface and intended update workflow restrict for non-superadministrators, enabling unauthorized changes to administrative navigation records. This issue affects LimeSurvey: 7.0.5.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0