PT-2026-80770 · Wagtail · Wagtail

CVE-2026-55468

·

Publicado

2026-08-20

·

Atualizado

2026-09-10

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Wagtail versões anteriores a 7.0.9 Wagtail versões anteriores a 7.3.4 Wagtail versões anteriores a 7.4.3 Wagtail versões anteriores a 8.0rc2
Description A API interna de administração de Páginas retorna campos de página declarados em api fields sem controle de acesso suficiente. Isso permite que um usuário com acesso ao administrador do Wagtail recupere conteúdos restritos de páginas em rascunho e publicadas, incluindo campos do modelo de página base como title, slug, seo title e search description, bem como quaisquer campos personalizados definidos em api fields.
Recommendations Atualize para a versão 7.0.9. Atualize para a versão 7.3.4. Atualize para a versão 7.4.3. Atualize para a versão 8.0rc2. Como medida paliativa temporária, sobrescreva o método get base queryset em PagesAdminAPIViewSet para restringir o queryset utilizando page permission policy.explorable instances(self.request.user).

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55468
GHSA-3VRH-M9W7-V94F
PYSEC-2026-3939

Produtos afetados

Wagtail