PT-2026-84671 · Craft Cms · Craft Cms

CVE-2026-84798

·

Publicado

2026-09-02

·

Atualizado

2026-09-02

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Craft CMS versões 5.0.0-RC1 até 5.10.10
Descrição Uma falha de autorização ocorre na função actionDeleteForSite() dentro do ElementsController. O sistema carrega um elemento com checkForProvisionalDraft ativado e realiza uma verificação de exclusão contra o rascunho provisório do usuário, que verifica apenas a propriedade do rascunho. A exclusão é então propagada para o elemento canônico sem uma nova verificação de permissões. Consequentemente, um usuário autenticado com as permissões viewEntries, viewPeerEntries, saveEntries, savePeerEntries e editSite, mas sem a permissão deleteEntriesForSite, pode excluir permanentemente o registro de site de uma entrada canônica. Para entradas de site único, isso resulta na perda total do elemento e de seu conteúdo, a qual não pode ser recuperada via lixeira do Craft.
Recomendações Atualize o Craft CMS para a versão 5.10.11.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84798
GHSA-5FH8-74J8-MVCP

Produtos afetados

Craft Cms