漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Craft CMS 5.0.0-RC1 before 5.10.12 Permission Escalation via UsersController
Vulnerability Description
Craft CMS versions 5.0.0-RC1 through 5.10.11 are missing an admin-target guard in UsersController::actionActivateUser (the users/activate-user action). While the action requires the administrateUsers permission, it does not call requireAdmin() when the targeted user is an administrator, unlike the mirror action actionDeactivateUser. As a result, an authenticated control panel user who is not an administrator but holds the administrateUsers permission can activate a pending or deliberately deactivated administrator account, which can lead to permission escalation when combined with resetting that account's password. The issue is fixed in Craft CMS 5.10.12.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Vulnerability Type
授权机制缺失
Vulnerability Title
Craft CMS 授权问题漏洞
Vulnerability Description
Craft CMS是Craft CMS公司的一套内容管理系统(CMS)。 Craft CMS 5.0.0-RC1版本至5.10.11版本存在授权问题漏洞,该漏洞源于UsersController::actionActivateUser缺少管理员目标保护,当目标用户为管理员时未调用requireAdmin(),导致具有administrateUsers权限的非管理员已认证控制面板用户能够激活待处理或故意停用的管理员账户,可能导致权限提升。
CVSS Information
N/A
Vulnerability Type
N/A