PT-2026-79090 · Unknown · Django Cms

CVE-2026-54622

·

Publicado

2026-08-20

·

Atualizado

2026-09-10

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas django CMS versões anteriores a 5.0.8
Description O endpoint copy plugins em cms/admin/placeholderadmin.py autoriza apenas a área de transferência de destino. Os caminhos copy plugin to clipboard e copy placeholder to clipboard aceitam os valores source placeholder id e source plugin id, mas utilizam has copy plugins permission e check source apenas para a área de transferência do usuário solicitante, sem validar o placeholder de origem. Sob CMS PERMISSION, um usuário de equipe com permissão global de adição para um tipo de plugin pode copiar plugins de uma página ou placeholder não autorizado para a área de transferência do usuário e ler textos secretos, nomes de links e URLs.
Recommendations Atualizar para a versão 5.0.8.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54622
GHSA-4XFR-4P46-GC6P
PYSEC-2026-3820

Produtos afetados

Django Cms