MEDIUM🇬🇧 English

CVE-2026-35173

CVSS 6.5v3.1pub. 2026-04-06upd. 2026-07-24

Chyrp Lite to ultra-lekki silnik blogowy. Przed wersją 2026.01 istniała podatność IDOR / Mass Assignment w modelu Post, która pozwalała uwierzytelnionym użytkownikom posiadającym uprawnienia do edycji postów (Edit Post, Edit Draft, Edit Own Post, Edit Own Draft) modyfikować posty, których nie posiadają i do których nie mają uprawnień dostępu. Poprzez przekazanie wewnętrznych właściwości klasy, takich jak id, do payload post_attributes, atakujący mógł zmienić instancjowany obiekt. W rezultacie dalsze akcje były wykonywane na postach innego użytkownika zamiast na postach atakującego, co skutecznie umożliwiało przejęcie postu. Podatność została naprawiona w wersji 2026.01.

Pokaż oryginał (EN)

Chyrp Lite is an ultra-lightweight blogging engine. Prior to 2026.01, an IDOR / Mass Assignment issue exists in the Post model that allows authenticated users with post editing permissions (Edit Post, Edit Draft, Edit Own Post, Edit Own Draft) to modify posts they do not own and do not have permission to edit. By passing internal class properties such as id into the post_attributes payload, an attacker can alter the object being instantiated. As a result, further actions are performed on another user’s post rather than the attacker’s own post, effectively enabling post takeover. This vulnerability is fixed in 2026.01.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
  • Chyrplite Chyrp Lite

    APP
    Chyrplite
    < 2026.01
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
IDOR
CWE
Referencje

Powiązane podatności

CVE-2026-35174CRITICAL9.1PL ✓ten sam produkt

Chyrp Lite: path traversal w konsoli admina umożliwia RCE