Ad

CVE-2026-67616

MEDIUM CVSS 4.0: 5,3 EPSS 0.25%
Обновлено 5 августа 2026
Camaleon
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Camaleon
Публичный эксплойт Нет

Camaleon CMS до 2.9.2, исправленная в коммите 88ab703, содержит недостающую уязвимость авторизации на конечной точке черновиков, которая позволяет любому аутентифицированному пользователю с низким уровнем привилегий создавать черновики сообщений, минуя проверки ролей и разрешений. Злоумышленники могут отправлять запросы на конечную точку черновиков, используя только аутентификацию сеанса, для создания неавторизованных черновиков, которые появляются в очереди административных черновиков.

Показать оригинальное описание (EN)

Camaleon CMS through 2.9.2, fixed in commit 88ab703, contains a missing authorization vulnerability on the drafts endpoint that allows any authenticated low-privileged user to create draft posts by bypassing role and permission checks. Attackers can send requests to the drafts endpoint using only session authentication to create unauthorized drafts that appear in the administrative drafts queue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Связанные уязвимости