Ad

CVE-2026-79987

HIGH CVSS 4.0: 8,7
Обновлено 10 сентября 2026
PHP
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-470
Поставщик PHP
Публичный эксплойт Нет

Удаленный, прошедший проверку подлинности пользователь панели управления Craft CMS, не являющийся администратором и обладающий только разрешением accessCp, может выполнять команды операционной системы в качестве веб-работника PHP.

Показать оригинальное описание (EN)

A remote, authenticated, non-admin Craft CMS Control Panel user with only the accessCp permission can execute operating system commands as the PHP web worker.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)