Ad

CVE-2026-84798

HIGH CVSS 4.0: 7,1 EPSS 0.20%
Обновлено 2 сентября 2026
Craft
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Craft
Публичный эксплойт Нет

Версии Craft CMS >= 5.0.0-RC1 и < 5.10.11 не могут выполнить независимую проверку авторизации в ElementsController::actionDeleteForSite(). Метод загружает элемент с включенной функцией checkForProvisionalDraft и запускает проверку разрешения на удаление по собственному предварительному черновику пользователя (который только подтверждает владение черновиком), а затем распространяет удаление на канонический элемент без повторной проверки разрешений. В результате аутентифицированный пользователь, имеющий разрешения viewEntries, viewPeerEntries, saveEntries, savePeerEntries и editSite, но не имеющий разрешения deleteEntriesForSite, может жестко удалить запись сайта канонической записи (а для записей одного сайта - весь элемент и контент), что невозможно восстановить через корзину Craft.

Показать оригинальное описание (EN)

Craft CMS versions >= 5.0.0-RC1 and < 5.10.11 fail to perform an independent authorization check in ElementsController::actionDeleteForSite(). The method loads an element with checkForProvisionalDraft enabled and runs the deletion authorization check against the user's own provisional draft (which only verifies draft ownership), then propagates the deletion to the canonical element without re-checking permissions. As a result, an authenticated user who has viewEntries, viewPeerEntries, saveEntries, savePeerEntries, and editSite permissions but lacks the deleteEntriesForSite permission can hard-delete a canonical entry's site record (and, for single-site entries, the full element and content), which is irrecoverable via Craft's recycle bin.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0