CVE-2026-33884Statamic是基于Laravel和Git驱动的内容管理系统(CMS)。在5.73.16和6.7.2版本之前,系统存在一处访问控制漏洞。拥有实时预览权限的经过身份验证的控制面板用户,能够利用实时预览令牌机制,访问该令牌原本未授权的受限内容。该漏洞破坏了预期的访问控制边界,可能导致敏感信息泄露,对系统机密性构成威胁,建议管理员尽快升级修复。
该漏洞源于Statamic CMS在处理“实时预览”机制时的权限校验逻辑缺陷。在受影响版本中,系统生成的预览令牌并未与特定的内容条目ID或用户权限上下文进行严格绑定。当已认证用户在控制面板中请求预览时,系统仅验证令牌的有效性,而未充分验证该令牌是否具有访问目标特定资源的权限。攻击者若拥有普通账户并具备基本的预览权限,可以利用此逻辑漏洞,通过构造特定的HTTP请求,复用或篡改预览令牌。由于CVSS向量显示AV:N/AC:L/PR:L/UI:N,攻击者无需复杂的网络环境配置或诱导用户交互,仅需低权限账户即可远程发起攻击。成功利用此漏洞将导致越权访问,获取原本无权查看的受限内容,造成信息泄露。