PT-2026-84670 · Craft Cms · Craft Cms

CVE-2026-84797

·

Publicado

2026-09-02

·

Atualizado

2026-09-02

CVSS v3.1

6.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Craft CMS versões anteriores a 5.10.11
Description Existe uma falha de bypass de autorização na função ElementsController::actionDuplicate(). Usuários autenticados com a permissão createEntries podem excluir rascunhos provisórios de outros usuários. Isso ocorre através da exploração do parâmetro deleteProvisionalDraft, que carece de verificações de autorização adequadas, permitindo o acesso não autorizado e a exclusão de conteúdo em andamento.
Recommendations Atualize o Craft CMS para a versão 5.10.11 ou posterior. Como medida de mitigação temporária, restrinja a permissão createEntries apenas a usuários confiáveis.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84797
GHSA-2F55-H4XR-92P2

Produtos afetados

Craft Cms