Ad

CVE-2026-84799

MEDIUM CVSS 4.0: 5,3 EPSS 0.17%
Обновлено 4 сентября 2026
Craftcms
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии 5.0.0 — 5.11.0
Устранено в версии 5.11.0
Тип уязвимости CWE-285 (Некорректная авторизация)
Поставщик Craftcms
Публичный эксплойт Нет

Craft CMS до версии 5.11.0 не применяет фильтры области групп пользователей в собственных отношениях пользователей GraphQL, включая поля «автор», «авторы», «загрузчик», «draftCreator» и «revisionCreator». Злоумышленники с токеном GraphQL с ограниченной областью действия могут запрашивать эти отношения, чтобы прочитать имена пользователей, адреса электронной почты и полные имена любого автора или загрузчика контента, включая администраторов.

Показать оригинальное описание (EN)

Craft CMS before 5.11.0 fails to enforce user-group scope filters on native GraphQL user relations including author, authors, uploader, draftCreator, and revisionCreator fields. Attackers with a scoped GraphQL token can query these relations to read usernames, email addresses, and full names of any content author or uploader including administrators.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Craftcms Craft_Cms
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:*
5.0.0 5.11.0