Ad

CVE-2026-71434

MEDIUM CVSS 3.1: 5,3 EPSS 0.24%
Обновлено 7 августа 2026
Statamic
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-434 (Неограниченная загрузка файлов)
Поставщик Statamic
Публичный эксплойт Нет

Statamic — это система управления контентом (CMS) на базе Laravel и Git. До версий 5.74.3 и 6.24.2 общедоступные формы внешнего интерфейса не применяли ограничения на загрузку файлов, которые налагает панель управления, поэтому неаутентифицированный посетитель мог загружать типы файлов, которые администратор намеревался запретить, через поле ресурсов или файлов формы, а для полей ресурсов файлы могли храниться на общедоступном, доступном через Интернет диске, хотя глобальный список разрешений загрузки приложения по-прежнему блокировал исполняемые типы, такие как .php и .html. Эта проблема исправлена ​​в версиях 5.74.3 и 6.24.2.

Показать оригинальное описание (EN)

Statamic is a Laravel and Git powered content management system (CMS). Prior to 5.74.3 and 6.24.2, public frontend forms did not enforce the file upload restrictions that the Control Panel enforces, so an unauthenticated visitor could upload file types an administrator had intended to disallow through a form's assets or files field, and for assets fields, files could be stored on a public, web-accessible disk, though the application's global upload allowlist still blocked executable types such as .php and .html. This issue is fixed in versions 5.74.3 and 6.24.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

statamic:cms