Ad

CVE-2026-89262

HIGH CVSS 4.0: 8,7 EPSS 0.31%
Обновлено 11 сентября 2026
MoguBlog
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик MoguBlog
Публичный эксплойт Нет

MoguBlog до 6.2 содержит уязвимость обхода авторизации в конечной точке удаления комментариев, которая выполняет проверку владения по полям тела запроса вместо аутентифицированного участника. Злоумышленники могут удалять произвольные комментарии и ответы на них, предоставляя UID комментариев и UID авторов, полученные из неаутентифицированных конечных точек листинга.

Показать оригинальное описание (EN)

MoguBlog through 6.2 contains an authorization bypass vulnerability in the comment deletion endpoint that performs ownership checks against request-body fields instead of the authenticated principal. Attackers can delete arbitrary comments and their replies by supplying comment UIDs and author UIDs obtained from unauthenticated listing endpoints.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0