Версии Craft CMS до 5.10.11 не могут проверить статус администратора в конечной точке actionGetPasswordResetUrl, что позволяет пользователям, не являющимся администраторами, с разрешением administrateUsers создавать URL-адреса сброса пароля для учетных записей администратора. Злоумышленники могут создать действительный URL-адрес сброса для любого пользователя-администратора и установить новый пароль с помощью actionSetPassword, который проверяет только код подтверждения без проверки сеанса вызывающего абонента, что обеспечивает полный контроль над панелью управления.
Показать оригинальное описание (EN)
Craft CMS versions before 5.10.11 fail to validate admin status in the actionGetPasswordResetUrl endpoint, allowing non-admin users with administrateUsers permission to mint password reset URLs for administrator accounts. Attackers can generate a valid reset URL for any admin user and set a new password via actionSetPassword, which validates only the verification code without checking the caller's session, enabling complete control-panel takeover.
Характеристики атаки
Последствия
Строка CVSS v4.0