PT-2026-79091 · Unknown · Django Cms

CVE-2026-54623

·

Publicado

2026-08-20

·

Atualizado

2026-09-10

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas django CMS versões anteriores a 5.0.8
Description O endpoint 'move plugin' em 'cms/admin/placeholderadmin.py' não valida o valor de plugin parent, permitindo que um usuário administrativo com permissões de alteração de plugin atribua o próprio identificador do plugin ou o identificador de um descendente como seu pai. Isso cria um ciclo de parent id na árvore de plugins. Como as consultas get descendants cte e get ancestors cte em 'cms/models/pluginmodel.py' não possuem proteção contra ciclos, a função get descendants() e operações subsequentes de renderização, cópia ou exclusão podem recursar indefinidamente ou atingir o limite de recursão do banco de dados. Isso pode resultar na corrupção da árvore e no consumo de workers de requisição.
Recommendations Atualizar para a versão 5.0.8.

Exploit

Correção

Infinite Loop

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54623
GHSA-8JJ7-4V57-FRF5
PYSEC-2026-3822

Produtos afetados

Django Cms