Ad

CVE-2026-86732

HIGH CVSS 4.0: 8,7 EPSS 0.85%
Обновлено 10 сентября 2026
PHP
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 5.10.12
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик PHP
Публичный эксплойт Нет

Версии Craft CMS до 5.10.12 содержат уязвимость удаленного выполнения кода в конечной точке индекса элемента, которая позволяет прошедшим проверку подлинности редакторам контента создавать экземпляры произвольных классов через параметр критериев. Злоумышленники могут внедрить вредоносный класс с помощью критериев[withTransforms][0][class], который достигает ImageTransforms::normalizeTransform(), а затем использовать цепочку гаджетов PHP с yii\rbac\PhpManager для выполнения кода, указав itemFile на журнал запросов, содержащий полезную нагрузку PHP в заголовке User-Agent.

Показать оригинальное описание (EN)

Craft CMS versions before 5.10.12 contain a remote code execution vulnerability in the element-index endpoint that allows authenticated content editors to instantiate arbitrary classes through the criteria parameter. Attackers can inject a malicious class via criteria[withTransforms][0][class] that reaches ImageTransforms::normalizeTransform(), then use a PHP gadget chain with yii\rbac\PhpManager to execute code by pointing itemFile to a request log containing PHP payload in the User-Agent header.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0