Ad

CVE-2026-84801

HIGH CVSS 4.0: 8,7 EPSS 0.25%
Обновлено 2 сентября 2026
Craft
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 5.10.11
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Craft
Публичный эксплойт Нет

Версии Craft CMS до 5.10.11 не могут проверить статус администратора в конечной точке actionGetPasswordResetUrl, что позволяет пользователям, не являющимся администраторами, с разрешением administrateUsers создавать URL-адреса сброса пароля для учетных записей администратора. Злоумышленники могут создать действительный URL-адрес сброса для любого пользователя-администратора и установить новый пароль с помощью actionSetPassword, который проверяет только код подтверждения без проверки сеанса вызывающего абонента, что обеспечивает полный контроль над панелью управления.

Показать оригинальное описание (EN)

Craft CMS versions before 5.10.11 fail to validate admin status in the actionGetPasswordResetUrl endpoint, allowing non-admin users with administrateUsers permission to mint password reset URLs for administrator accounts. Attackers can generate a valid reset URL for any admin user and set a new password via actionSetPassword, which validates only the verification code without checking the caller's session, enabling complete control-panel takeover.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0