Ad

CVE-2026-84794

HIGH CVSS 4.0: 7,1 EPSS 0.20%
Обновлено 4 сентября 2026
Craftcms
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии 5.0.0 — 5.10.11
Устранено в версии 5.10.11
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Craftcms
Публичный эксплойт Нет

В версиях Craft CMS до 5.10.11 отсутствуют проверки авторизации в конечной точке assets/move-asset, когда указывается Force=1. Аутентифицированные пользователи без разрешений на одноранговые ресурсы могут перемещать свои собственные ресурсы в папки других пользователей и принудительно удалять конфликтующие файлы, что позволяет несанкционированное удаление и замену активов.

Показать оригинальное описание (EN)

Craft CMS versions before 5.10.11 lack authorization checks in the assets/move-asset endpoint when force=1 is supplied. Authenticated users without peer asset permissions can move their own assets into other users' folders and force deletion of conflicting files, allowing unauthorized asset deletion and replacement.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Craftcms Craft_Cms
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:*
5.0.0 5.10.11