CVE-2026-32300Connect-CMS是一款内容管理系统。在1.41.0及以下版本和2.41.0及以下版本中,系统的“My Page”个人资料更新功能存在不当授权问题。由于缺乏严格的权限校验,低权限攻击者可以利用该漏洞修改任意用户的信息。该漏洞可能导致用户账户被劫持或敏感信息泄露。官方已在1.41.1和2.41.1版本中修复了此问题,建议受影响用户尽快升级。
该漏洞源于Connect-CMS在处理“我的页面”个人资料更新请求时,未正确验证当前请求用户是否拥有目标账户的修改权限,属于典型的IDOR(不安全的直接对象引用)漏洞。攻击者首先需要注册一个低权限账户并登录以获取有效的会话令牌。在登录后,攻击者可以拦截或构造发送至服务器端的更新个人资料的HTTP请求。通过修改请求中的用户ID参数(例如将目标用户的ID替换为管理员或其他用户的ID),攻击者可以欺骗后端服务器执行针对目标用户的数据更新操作。由于系统仅验证了会话的有效性,而未验证会话主体与操作对象的一致性,导致服务器接受了非法的修改请求。这种越权访问允许攻击者重置目标用户的密码、更改邮箱或修改其他关键个人信息,进而可能接管账户权限。