Ad

CVE-2026-89265

MEDIUM CVSS 4.0: 5,3 EPSS 0.21%
Обновлено 12 сентября 2026
MoguBlog
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик MoguBlog
Публичный эксплойт Нет

MoguBlog до 6.2 содержит уязвимость обхода авторизации в конечной точке POST /pictureSort/getPictureSortByUid, в которой отсутствует аннотация @AuthorityVerify, необходимая для обеспечения соблюдения разрешений на основе ролей. Аутентифицированные пользователи бэк-офиса без разрешений на доступ к категориям изображений могут предоставить идентификатор категории для получения ограниченных записей категорий изображений, включая такие метаданные, как имя, идентификатор файла обложки, порядок сортировки и временные метки.

Показать оригинальное описание (EN)

MoguBlog through 6.2 contains an authorization bypass vulnerability in the POST /pictureSort/getPictureSortByUid endpoint, which omits the @AuthorityVerify annotation required to enforce role-based permissions. Authenticated back-office users without image-category permissions can supply a category uid to retrieve restricted image-category records including metadata such as name, cover file uid, sort order and timestamps.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0