漏洞概述 Craft CMS 5.0.0-RC1 至 5.10.5 版本存在一个不正确的授权漏洞。具有 权限(无 权限)的控制面板用户可以永久修改其类别组的结构(重新排序和重新父级化类别),通过 操作。 标志是从视图权限而不是保存权限计算的,并且 允许在读取时授予会话权限而无需重新检查保存。由于类别的 URL 是根据其在结构中的位置派生的,移动类别会更改其 URL 及其后代的 URL,并可能破坏从类别分类法构建的导航菜单。 影响范围 受影响版本:Craft CMS >= 5.0.0-RC1, < 5.10.6 CVE:CVE-2026-72785 CWE:CWE-863 Incorrect Authorization CVSS:9.3 CVSS v4 Vector:CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 修复方案 该问题已在 Craft CMS 5.10.6 版本中修复。 参考链接 GitHub Security Advisory 信用 报告者:smakarim 描述 Craft CMS 5.0.0-RC1 至 5.10.5 版本存在一个不正确的授权漏洞。具有 权限(无 权限)的控制面板用户可以永久修改其类别组的结构(重新排序和重新父级化类别),通过 操作。 标志是从视图权限而不是保存权限计算的,并且 允许在读取时授予会话权限而无需重新检查保存。由于类别的 URL 是根据其在结构中的位置派生的,移动类别会更改其 URL 及其后代的 URL,并可能破坏从类别分类法构建的导航菜单。该问题已在 Craft CMS 5.10.6 版本中修复。