PT-2026-84670 · Craft Cms · Craft Cms
CVE-2026-84797
·
Publicado
2026-09-02
·
Atualizado
2026-09-02
CVSS v3.1
6.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Craft CMS versões anteriores a 5.10.11
Description
Existe uma falha de bypass de autorização na função
ElementsController::actionDuplicate(). Usuários autenticados com a permissão createEntries podem excluir rascunhos provisórios de outros usuários. Isso ocorre através da exploração do parâmetro deleteProvisionalDraft, que carece de verificações de autorização adequadas, permitindo o acesso não autorizado e a exclusão de conteúdo em andamento.Recommendations
Atualize o Craft CMS para a versão 5.10.11 ou posterior.
Como medida de mitigação temporária, restrinja a permissão
createEntries apenas a usuários confiáveis.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Craft Cms