Craft Cms · Craft Cms · CVE-2026-72785
**Nome do Software Vulnerável e Versões Afetadas**
Craft CMS versões 5.0.0-RC1 through 5.10.5
**Description**
Um problema de autorização incorreta ocorre quando um usuário do painel de controle com apenas a permissão `viewCategories`, mas sem a permissão `saveCategories`, consegue modificar permanentemente a estrutura de um grupo de categorias, reordenando e alterando a hierarquia de categorias. Isso acontece porque a flag `structureEditable` é computada incorretamente com base em permissões de visualização em vez de permissões de salvamento, e o `StructuresController` autoriza a ação de mutação através do endpoint 'structures/move-element' sem realizar uma nova verificação de permissão de salvamento. Como a URI de uma categoria é derivada de sua posição na estrutura, essa ação pode alterar as URLs da categoria e de seus descendentes, podendo corromper menus de navegação baseados na taxonomia de categorias.
**Recommendations**
Atualizar para a versão 5.10.6.