Ad

CVE-2026-73326

HIGH CVSS 4.0: 7,2
Обновлено 12 августа 2026
Meta
Параметр Значение
CVSS 7,2 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Meta
Публичный эксплойт Нет

CamaleonCMS содержит уязвимость отсутствующей авторизации, которая позволяет любому аутентифицированному пользователю с низким уровнем привилегий получать доступ и изменять настройки плагина, достигая четырех незащищенных конечных точек администрирования плагина без авторизации на уровне администратора. Злоумышленники могут манипулировать параметрами конфигурации плагина во время выполнения атаки, плагинами front_cache, cama_meta_tag и cama_contact_form, чтобы изменить поведение кэшированной страницы, изменить вывод общедоступных метатегов или перенастроить контактные формы, обеспечивая захват учетной записи в цепочке с сохраненными межсайтовыми скриптами через поле before_html контактной формы.

Показать оригинальное описание (EN)

CamaleonCMS contains a missing authorization vulnerability that allows any authenticated low-privileged user to access and modify plugin settings by reaching four unprotected plugin-administration endpoints without administrator-level authorization. Attackers can manipulate plugin configuration parameters at runtime across the attack, front_cache, cama_meta_tag, and cama_contact_form plugins to alter cached page behavior, modify public meta-tag output, or reconfigure contact forms, enabling account takeover when chained with stored cross-site scripting through the contact form's before_html field.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0