Craft CMS до версии 5.10.11 не проверяет флаг администратора во время регистрации пользователя, что позволяет ему сохраняться в деактивированных учетных записях администратора. Злоумышленники могут зарегистрироваться, используя адрес электронной почты деактивированного администратора, чтобы наследовать права администратора, если настроена общедоступная регистрация и отключена проверка электронной почты.
Показать оригинальное описание (EN)
Craft CMS before 5.10.11 fails to validate the admin flag during user registration, allowing it to persist from deactivated admin accounts. Attackers can register with a deactivated admin's email address to inherit administrator privileges when public registration and disabled email verification are configured.
Характеристики атаки
Последствия
Строка CVSS v4.0