Craft Cms · Craft Cms · CVE-2026-79990
**Nome do Software Vulnerável e Versões Afetadas**
Craft CMS (versões afetadas não especificadas)
**Descrição**
Os resolvers de mutação de entrada GraphQL `saveEntry()` e `deleteEntry()` leem a variável `siteId` diretamente de `$arguments` sem utilizar a função `ArgumentManagerprepareArguments()`. Esta função é responsável por aplicar a filtragem de escopo do site através de `array intersect` em relação aos sites permitidos definidos no esquema GraphQL. Embora o caminho de consulta `ElementResolverprepareElementQuery()` implemente corretamente esta verificação, as mutações a ignoram. Consequentemente, um invasor com um token limitado a um site pode criar, modificar ou excluir entradas em outro site ao fornecer um `siteId` diferente nos argumentos da mutação.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.