PT-2026-79094 · Unknown · Django Cms

CVE-2026-61663

·

Publicado

2026-08-20

·

Atualizado

2026-09-10

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas django CMS versões anteriores a 5.0.9
Description A função render object structure falha ao autorizar adequadamente objetos que não sejam PageContent e que utilizem PlaceholderRelationField. Um usuário de equipe ativo sem a permissão cms.use structure ou permissões de visualização ou alteração em nível de modelo pode acessar o endpoint //admin/cms/placeholder/object/<content type id>/structure/<object id>/ ao adivinhar os valores de content type id e object id. Isso permite a exposição de nomes de slots de placeholder, árvores de plugins, identificadores de plugins, rótulos e a existência de objetos para objetos editáveis no frontend.
Recommendations Atualize para a versão 5.0.9.

Exploit

Correção

Missing Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61663
GHSA-8QJ2-C6Q4-F399
PYSEC-2026-3823

Produtos afetados

Django Cms