Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Uncle_Cui233

#41520de 56,330
7.1CVSS total
Vulnerabilidades · 1
PT-2026-84745
7.1
2026-09-02
Craft Cms · Craft Cms · CVE-2026-79991
**Nome do Software Vulnerável e Versões Afetadas** Craft CMS (versões afetadas não especificadas) **Descrição** Os resolvers de mutação de entrada GraphQL `saveEntry()` e `deleteEntry()` leem o `siteId` diretamente de `$arguments` sem utilizar a função `ArgumentManagerprepareArguments()`. Esta função é responsável por aplicar a filtragem de escopo do site através de `array intersect` em relação aos sites permitidos no esquema GraphQL. Embora o caminho de consulta `ElementResolverprepareElementQuery()` implemente corretamente essa verificação, as mutações a ignoram. Consequentemente, um invasor com um token limitado a um site pode criar, modificar ou excluir entradas em outro site ao fornecer um `siteId` diferente nos argumentos da mutação. **Recomendações** No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.