CVE-2026-32817Admidio 5.0.0至5.0.6版本存在严重的权限绕过漏洞,允许未授权用户删除文件。由于文档模块仅校验查看权限且缺失CSRF防护,攻击者可通过发送特制的HTTP GET请求删除任意文件或文件夹。若模块处于公开模式,未经身份验证的攻击者即可永久摧毁整个文档库。
该漏洞源于Admidio文档模块在处理删除操作时的逻辑缺陷。在modules/documents-files.php中,folder_delete和file_delete处理函数仅调用了getFolderForDownload或getFileForDownload来验证用户是否有权查看目标资源,而完全未验证删除权限。此外,系统未实施CSRF令牌验证,且直接从$_GET参数中读取目标UUID。这使得攻击者只需构造一个包含目标UUID的HTTP GET请求即可触发删除。在公开访问模式下,未认证攻击者可利用此漏洞遍历并删除所有标记为公开的文档,导致数据完整性和可用性遭受严重破坏。