Ad

CVE-2026-69094

MEDIUM CVSS 4.0: 5,3 EPSS 0.16%
Обновлено 3 августа 2026
PHP
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 5.0.11
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик PHP
Публичный эксплойт Нет

Admidio до 5.0.11 содержит небезопасную уязвимость прямой ссылки на объект в режиме save_temporary файла mylist_function.php, которая позволяет аутентифицированным пользователям перехватывать конфигурации списков. Злоумышленники могут перечислить UUID глобальных списков и перезаписать глобальные списки, созданные администратором, или частные списки других пользователей, указав параметр list_uuid, передав право собственности и понизив глобальные списки до личных конфигураций.

Показать оригинальное описание (EN)

Admidio before 5.0.11 contains an insecure direct object reference vulnerability in the save_temporary mode of mylist_function.php that allows authenticated users to hijack list configurations. Attackers can enumerate global list UUIDs and overwrite admin-curated global lists or other users' private lists by supplying a list_uuid parameter, transferring ownership and demoting global lists to personal configurations.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0