CyberSectr
Menü
← CVE Veritabanı

CVE-2026-92594

Yüksek

Teknik Veri (Otomatik)

CVSS Skoru
7.5
EPSS
CWE
CWE-200
KEV Durumu
Hayır

Craft CMS 5.0.0-RC1 sürümünden 5.11.0 sürümünden önceki sürümler, GraphQL draftCreator ve revisionCreator alanlarını yanlış bir şekilde yetkilendirir: Gql::canQueryUsers() tarafından zorlanan user-data kapsamı (usergroups.*:read) yerine, bu alanlar yalnızca elements.drafts:read / elements.revisions:read kapsamlarına bağlıdır ve bunların çözücüleri, e-posta, kullanıcı adı, fullName ve adres alanlarının her biri için hiçbir alan yetkilendirmesi olmadan ham bir Kullanıcı öğesi döndürür. Yalnızca taslak veya revizyon kapsamı olan bir istemci - operatörün bu kapsamları içeren kamu GraphQL şemasını etkinleştirdiğinde kimlik doğrulamayı tamamlamamış bir istemci dahil - böylece tüm taslak/revizyon oluşturucularının (genellikle site editörleri ve yöneticileri) e-posta adreslerini, kullanıcı adlarını, tam adlarını ve posta adreslerini toplayabilir. Sorun 5.11.0 sürümünde giderilmiştir.

Orijinal açıklama (İngilizce)

Craft CMS 5.0.0-RC1 through versions before 5.11.0 incorrectly authorize the GraphQL draftCreator and revisionCreator fields: instead of requiring the user-data scope enforced by Gql::canQueryUsers() (usergroups.*:read), these fields are gated only on the elements.drafts:read / elements.revisions:read scopes, and their resolver returns a raw User element whose email, username, fullName, and addresses fields have no per-field authorization. A client holding only the drafts or revisions scope — including an unauthenticated client when the operator has enabled the public GraphQL schema with those scopes — can therefore harvest the email addresses, usernames, full names, and postal addresses of all draft/revision creators (typically site editors and administrators). The issue is fixed in 5.11.0.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.