Ad

CVE-2026-84802

MEDIUM CVSS 4.0: 5,3 EPSS 0.17%
Обновлено 2 сентября 2026
Craft
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 5.10.12
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Craft
Публичный эксплойт Нет

Версии Craft CMS от 5.7.0 до 5.10.12 содержат уязвимость раскрытия информации в AssetsController::actionMoveInfo, из-за которой не удается обеспечить соблюдение разрешений тома. Аутентифицированные пользователи панели управления могут отправлять POST-запросы к конечной точке assets/move-info с произвольными идентификаторами папок, чтобы получить количество активов и общий размер хранилища для томов, к которым у них нет доступа.

Показать оригинальное описание (EN)

Craft CMS versions from 5.7.0 before 5.10.12 contain an information disclosure vulnerability in AssetsController::actionMoveInfo that fails to enforce volume permissions. Authenticated control panel users can submit POST requests to the assets/move-info endpoint with arbitrary folderIds to retrieve asset count and total storage size for volumes they cannot access.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0