PT-2026-84671 · Craft Cms · Craft Cms
CVE-2026-84798
·
Publicado
2026-09-02
·
Atualizado
2026-09-02
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Craft CMS versões 5.0.0-RC1 até 5.10.10
Descrição
Uma falha de autorização ocorre na função
actionDeleteForSite() dentro do ElementsController. O sistema carrega um elemento com checkForProvisionalDraft ativado e realiza uma verificação de exclusão contra o rascunho provisório do usuário, que verifica apenas a propriedade do rascunho. A exclusão é então propagada para o elemento canônico sem uma nova verificação de permissões. Consequentemente, um usuário autenticado com as permissões viewEntries, viewPeerEntries, saveEntries, savePeerEntries e editSite, mas sem a permissão deleteEntriesForSite, pode excluir permanentemente o registro de site de uma entrada canônica. Para entradas de site único, isso resulta na perda total do elemento e de seu conteúdo, a qual não pode ser recuperada via lixeira do Craft.Recomendações
Atualize o Craft CMS para a versão 5.10.11.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Craft Cms