Расширение Joomla — joomlaeventmanager.net — межпользовательское управление событиями и местами проведения через поддельные поля формы в менеджере событий Joomla < 5.0.1 — зарегистрированный пользователь с правами на собственное редактирование (настройка eventowner=1 или core.edit.own) может POST идентификатор записи другого пользователя вместе со своим собственным идентификатором как созданный_by и взять на себя управление этой записью.
Показать оригинальное описание (EN)
Joomla Extension - joomlaeventmanager.net - Cross-user event and venue takeover through forged form fields in Joomla Event Manager < 5.0.1 - A registered user with edit-own rights (the eventowner=1 setting or core.edit.own) can POST another user's record id together with their own id as created_by and take over that record.
Характеристики атаки
Последствия
Строка CVSS v4.0