Craft CMS до версии 5.11.0 не применяет фильтры области групп пользователей в собственных отношениях пользователей GraphQL, включая поля «автор», «авторы», «загрузчик», «draftCreator» и «revisionCreator». Злоумышленники с токеном GraphQL с ограниченной областью действия могут запрашивать эти отношения, чтобы прочитать имена пользователей, адреса электронной почты и полные имена любого автора или загрузчика контента, включая администраторов.
Показать оригинальное описание (EN)
Craft CMS before 5.11.0 fails to enforce user-group scope filters on native GraphQL user relations including author, authors, uploader, draftCreator, and revisionCreator fields. Attackers with a scoped GraphQL token can query these relations to read usernames, email addresses, and full names of any content author or uploader including administrators.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Craftcms Craft_Cms
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:*
|
5.0.0
|
5.11.0
|