PT-2026-79094 · Unknown · Django Cms
CVE-2026-61663
·
Publicado
2026-08-20
·
Atualizado
2026-09-10
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
django CMS versões anteriores a 5.0.9
Description
A função
render object structure falha ao autorizar adequadamente objetos que não sejam PageContent e que utilizem PlaceholderRelationField. Um usuário de equipe ativo sem a permissão cms.use structure ou permissões de visualização ou alteração em nível de modelo pode acessar o endpoint //admin/cms/placeholder/object/<content type id>/structure/<object id>/ ao adivinhar os valores de content type id e object id. Isso permite a exposição de nomes de slots de placeholder, árvores de plugins, identificadores de plugins, rótulos e a existência de objetos para objetos editáveis no frontend.Recommendations
Atualize para a versão 5.0.9.
Exploit
Correção
Missing Authorization
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Django Cms