Vulnerabilidad · Publicado 02/09/2026
Craft CMS versiones anteriores a 5.10.11 presentan verificación insuficiente de permisos en el endpoint assets/move-asset cuando se activa el parámetro force=1. Usuarios autenticados sin permisos en activos pueden mover archivos a carpetas de otros usuarios y forzar eliminación de conflictos, comprometiendo la integridad de contenido. Afecta principalmente a agencias digitales, portales de contenido y plataformas de medios en LATAM que dependen de Craft CMS para gestión colaborativa.
Craft CMS versions before 5.10.11 lack authorization checks in the assets/move-asset endpoint when force=1 is supplied. Authenticated users without peer asset permissions can move their own assets into other users' folders and force deletion of conflicting files, allowing unauthorized asset deletion and replacement.
Score: 7.1/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
CWE-862
Publicado en NIST NVD.