Ad

CVE-2026-78416

HIGH CVSS 4.0: 8,7
Обновлено 24 августа 2026
PHP
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 4.18.2
Тип уязвимости CWE-915
Поставщик PHP
Публичный эксплойт Нет

Версии Craft CMS от 4.0.0-RC1 до 4.18.2 и от 5.0.0-RC1 до 5.10.6 содержат уязвимость аутентифицированного удаленного выполнения кода при обработке условий поиска элементов панели управления. Обход очистки JSON в файлеcondition.config позволяет интерпретировать ключи конфигурации поведения/событий Yii после декодирования, позволяя выполнять команды от имени пользователя PHP/веб.

Показать оригинальное описание (EN)

Craft CMS versions from 4.0.0-RC1 before 4.18.2 and from 5.0.0-RC1 before 5.10.6 contain an authenticated remote code execution vulnerability in control panel element-search condition handling. A JSON cleanse bypass in condition.config allows Yii behavior/event configuration keys to be interpreted after decoding, enabling command execution as the PHP/web user.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)