Ad

CVE-2026-84792

MEDIUM CVSS 4.0: 5,3 EPSS 0.18%
Обновлено 2 сентября 2026
Craft
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 5.10.11
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Craft
Публичный эксплойт Нет

Версии Craft CMS до 5.10.11 содержат неработающую уязвимость контроля доступа в конечной точке element-indexes/save-elements, которая позволяет пользователям панели управления перемещать записи в разделы, которые они не могут редактировать. Злоумышленники с ограниченными разрешениями разделов могут перемещать или публиковать записи в неавторизованных разделах, перезаписывая атрибутsectionId после первоначальных проверок авторизации, минуя проверку разрешений целевого раздела.

Показать оригинальное описание (EN)

Craft CMS versions before 5.10.11 contain a broken access control vulnerability in the element-indexes/save-elements endpoint that allows control panel users to move entries into sections they cannot edit. Attackers with limited section permissions can relocate or publish entries to unauthorized sections by overwriting the sectionId attribute after initial authorization checks, bypassing the destination section permission validation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0