Vulnerabilidad · Publicado 02/09/2026
Craft CMS versiones anteriores a 5.10.11 no validan correctamente el estado de administrador en el endpoint actionGetPasswordResetUrl, permitiendo a usuarios no-administradores con permiso administrateUsers generar URLs de reseteo de contraseña para cuentas administrativas. Un atacante puede crear URLs válidas de reinicio y establecer nuevas contraseñas sin validación adicional del llamador, comprometiendo completamente la seguridad de sistemas CMS en producción.
Craft CMS versions before 5.10.11 fail to validate admin status in the actionGetPasswordResetUrl endpoint, allowing non-admin users with administrateUsers permission to mint password reset URLs for administrator accounts. Attackers can generate a valid reset URL for any admin user and set a new password via actionSetPassword, which validates only the verification code without checking the caller's session, enabling complete control-panel takeover.
Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-862
Publicado en NIST NVD.