PT-2026-80770 · Wagtail · Wagtail
CVE-2026-55468
·
Publicado
2026-08-20
·
Atualizado
2026-09-10
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Wagtail versões anteriores a 7.0.9
Wagtail versões anteriores a 7.3.4
Wagtail versões anteriores a 7.4.3
Wagtail versões anteriores a 8.0rc2
Description
A API interna de administração de Páginas retorna campos de página declarados em
api fields sem controle de acesso suficiente. Isso permite que um usuário com acesso ao administrador do Wagtail recupere conteúdos restritos de páginas em rascunho e publicadas, incluindo campos do modelo de página base como title, slug, seo title e search description, bem como quaisquer campos personalizados definidos em api fields.Recommendations
Atualize para a versão 7.0.9.
Atualize para a versão 7.3.4.
Atualize para a versão 7.4.3.
Atualize para a versão 8.0rc2.
Como medida paliativa temporária, sobrescreva o método
get base queryset em PagesAdminAPIViewSet para restringir o queryset utilizando page permission policy.explorable instances(self.request.user).Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wagtail