Ad

CVE-2026-77035

MEDIUM CVSS 4.0: 5,1 EPSS 0.23%
Обновлено 27 августа 2026
Joomla
Параметр Значение
CVSS 5,1 (MEDIUM)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Joomla
Публичный эксплойт Нет

Расширение Joomla — joomlaeventmanager.net — межпользовательское управление событиями и местами проведения через поддельные поля формы в менеджере событий Joomla < 5.0.1 — зарегистрированный пользователь с правами на собственное редактирование (настройка eventowner=1 или core.edit.own) может POST идентификатор записи другого пользователя вместе со своим собственным идентификатором как созданный_by и взять на себя управление этой записью.

Показать оригинальное описание (EN)

Joomla Extension - joomlaeventmanager.net - Cross-user event and venue takeover through forged form fields in Joomla Event Manager < 5.0.1 - A registered user with edit-own rights (the eventowner=1 setting or core.edit.own) can POST another user's record id together with their own id as created_by and take over that record.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0