Camaleon CMS до 2.9.2, исправленная в коммите 88ab703, содержит недостающую уязвимость авторизации на конечной точке черновиков, которая позволяет любому аутентифицированному пользователю с низким уровнем привилегий создавать черновики сообщений, минуя проверки ролей и разрешений. Злоумышленники могут отправлять запросы на конечную точку черновиков, используя только аутентификацию сеанса, для создания неавторизованных черновиков, которые появляются в очереди административных черновиков.
Показать оригинальное описание (EN)
Camaleon CMS through 2.9.2, fixed in commit 88ab703, contains a missing authorization vulnerability on the drafts endpoint that allows any authenticated low-privileged user to create draft posts by bypassing role and permission checks. Attackers can send requests to the drafts endpoint using only session authentication to create unauthorized drafts that appear in the administrative drafts queue.
Характеристики атаки
Последствия
Строка CVSS v4.0