Ad

CVE-2026-84796

HIGH CVSS 4.0: 8,7 EPSS 0.26%
Обновлено 2 сентября 2026
Craft
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 5.10.11
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Craft
Публичный эксплойт Нет

Версии Craft CMS до 5.10.11 содержат уязвимость обхода области сайта в преобразователях мутаций записей GraphQL, которые не могут проверить siteId через ArgumentManager::prepareArguments(). Злоумышленники с токенами, привязанными к одному сайту, могут читать, изменять или удалять записи на неавторизованных сайтах, передавая siteId непосредственно в аргументах мутации.

Показать оригинальное описание (EN)

Craft CMS versions before 5.10.11 contain a site scope bypass vulnerability in GraphQL entry mutation resolvers that fail to validate siteId through ArgumentManager::prepareArguments(). Attackers with tokens scoped to one site can read, modify, or delete entries across unauthorized sites by passing siteId directly in mutation arguments.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0