Admidio до 5.0.11 не проверяет adm_csrf_token в модулях/category-report/preferences.php, который выполняет постоянные изменения конфигурации отчета по категориям на основе параметров GET (удаление и копирование). Злоумышленник может обманом заставить проверенного администратора посетить созданный URL-адрес для удаления или дублирования конфигураций отчета по категориям, что повлияет на целостность и доступность конфигурации этого модуля.
Показать оригинальное описание (EN)
Admidio before 5.0.11 does not validate the adm_csrf_token in modules/category-report/preferences.php, which performs persistent Category Report configuration changes based on GET parameters (delete and copy). An attacker can trick an authenticated administrator into visiting a crafted URL to delete or duplicate Category Report configurations, affecting the integrity and availability of that module's configuration.
Характеристики атаки
Последствия
Строка CVSS v4.0