Ad

CVE-2026-86730

HIGH CVSS 4.0: 8,7 EPSS 0.39%
Обновлено 8 сентября 2026
Craft
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 5.10.12
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Craft
Публичный эксплойт Нет

В версиях Craft CMS до 5.10.12 не удается должным образом очистить элементы макета полей строкового типа, что позволяет прошедшим проверку подлинности пользователям панели управления внедрять вложения поведения Yii2 и обработчики событий. Злоумышленники могут публиковать элементы вкладок макета полей в виде строк JSON, чтобы обойти проверку очистки, а затем инициировать создание произвольного объекта и выполнение кода с помощью Craft::createObject().

Показать оригинальное описание (EN)

Craft CMS versions before 5.10.12 fail to properly cleanse string-typed field-layout elements, allowing authenticated control-panel users to inject Yii2 behavior attachments and event handlers. Attackers can post field-layout tab elements as JSON strings to bypass cleanse validation, then trigger arbitrary object instantiation and code execution through Craft::createObject().

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0