Vulnerabilidad · Publicado 02/09/2026
Craft CMS versiones anteriores a 5.10.11 contienen una vulnerabilidad que permite a atacantes con tokens limitados a un sitio acceder, modificar o eliminar entradas en otros sitios no autorizados mediante bypass de validación en resolvers GraphQL. Esta falla afecta directamente a agencias digitales y empresas que alojan múltiples proyectos en instancias compartidas de Craft CMS en LATAM.
Craft CMS versions before 5.10.11 contain a site scope bypass vulnerability in GraphQL entry mutation resolvers that fail to validate siteId through ArgumentManager::prepareArguments(). Attackers with tokens scoped to one site can read, modify, or delete entries across unauthorized sites by passing siteId directly in mutation arguments.
Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-639
Publicado en NIST NVD.