Ad

CVE-2026-84795

CRITICAL CVSS 4.0: 9,2 EPSS 0.28%
Обновлено 2 сентября 2026
Craft
Параметр Значение
CVSS 9,2 (CRITICAL)
Уязвимые версии до 5.10.11
Тип уязвимости CWE-269 (Неправильное управление привилегиями)
Поставщик Craft
Публичный эксплойт Нет

Craft CMS до версии 5.10.11 не проверяет флаг администратора во время регистрации пользователя, что позволяет ему сохраняться в деактивированных учетных записях администратора. Злоумышленники могут зарегистрироваться, используя адрес электронной почты деактивированного администратора, чтобы наследовать права администратора, если настроена общедоступная регистрация и отключена проверка электронной почты.

Показать оригинальное описание (EN)

Craft CMS before 5.10.11 fails to validate the admin flag during user registration, allowing it to persist from deactivated admin accounts. Attackers can register with a deactivated admin's email address to inherit administrator privileges when public registration and disabled email verification are configured.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0