Um usuário do painel de controle que detém apenas a permissão de viewCategories para um grupo de categorias (e não salvarCategorias) pode modificar permanentemente a estrutura da categoria desse grupo — reordenando e re-parentando categorias através da ação estruturas/elemento de movimento. Uma autorização de leitura que um objetivo de gravação mais tarde confie. Para categorias, a bandeira estruturaEditável é calculada a partir da permissão da vista (`src/elements/Category.php: 205 `) em vez da permissão de salvação (ingressa corretamente usar saveEntries — `src/elements/Entry.php: 341 `). Quando o índice de categorias somente leitura renderiza, `craft\base\Element::indexHtml()` chama `Craft::$app->getSession()->autorize('editStructure: ');` EstruturasControler então autoriza a ação de mudança de estrutura apenas na concessão da sessão, sem a opção de resgatar. Verificado na CMS de artesanato 5.10.5. Mesma classe que a autorização de gravidade moderada passa fixada em 5.10.3 e 5.10.5; esta é uma instância distinta e não empaquetada.
Um usuário autêntico, de baixa prioridade (apenas visualização em um grupo de categoria) pode alterar persistentemente a ordem de irmãos e o ninho de pais/filhos da taxonomia da categoria. Como um URI de categorias é derivado da sua posição na estrutura (ancestor slugs), mover uma categoria muda seu URL e os URLs de seus descendentes, e pode corromper qualquer navegação/menus construídos a partir da árvore de categorias. Este é um problema de controle de acesso íntegro/ quebrado: o conteúdo que o usuário não tem permissão para modificar está sendo modificado. Nenhum impacto de confidencialidade e nenhum RCE; o escopo é integridade de conteúdo/taxonomia. Registro de aconselhamento: GHSA-xxpx-f 366 - 4 xpq. Não há nenhum identificador adicional listado.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 06 T 21: 43: 54.000 Z e lista a sua última modificação como 2026 - 08 - 07 T 17: 01: 06.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/África do Sul:N.
Software afetado e informações de versão: Packagist package craftcms/cms — ECOSISTEM: introduzido 5.0.0 - RC 1, corrigido 5.10.6. Classificação e evidência: identificadores de fraqueza CWE- 863. O registro contém 5 suporte de referências nestes tipos: WEB, PACKAGE.