В версиях Craft CMS до 5.10.12 не удается должным образом очистить элементы макета полей строкового типа, что позволяет прошедшим проверку подлинности пользователям панели управления внедрять вложения поведения Yii2 и обработчики событий. Злоумышленники могут публиковать элементы вкладок макета полей в виде строк JSON, чтобы обойти проверку очистки, а затем инициировать создание произвольного объекта и выполнение кода с помощью Craft::createObject().
Показать оригинальное описание (EN)
Craft CMS versions before 5.10.12 fail to properly cleanse string-typed field-layout elements, allowing authenticated control-panel users to inject Yii2 behavior attachments and event handlers. Attackers can post field-layout tab elements as JSON strings to bypass cleanse validation, then trigger arbitrary object instantiation and code execution through Craft::createObject().
Характеристики атаки
Последствия
Строка CVSS v4.0