CVE-2026-33162Craft CMS 5.3.0至5.9.14之前版本存在权限绕过漏洞。拥有控制面板访问权限的低权限用户,可以通过特定接口将条目跨版块移动,绕过了对源版块和目标版块的保存权限检查。该漏洞可能导致数据完整性受损,攻击者可非法篡改内容结构。
该漏洞源于Craft CMS在处理条目移动请求时的权限校验逻辑缺陷。受影响版本中,`/actions/entries/move-to-section` 接口仅验证了用户是否拥有 `accessCp`(访问控制面板)权限,而未严格检查用户是否具备源版块和目标版块的 `saveEntries:{sectionUid}` 权限。攻击者只要能登录后台,即可构造恶意POST请求,指定条目ID和目标版块UID,强制将条目移动至无权操作的区域。这破坏了CMS的内容隔离机制,导致完整性影响为高。