CVE-2026-7145Mettle Sendportal是Mettle公司开发的一个开源邮件营销平台。在3.0.1及以下版本中,发现了一个安全漏洞。该漏洞位于邀请处理组件的WorkspaceInvitationsController.php文件中的destroy函数。由于对invitation参数的处理不当,导致授权验证机制失效。攻击者可以通过构造特定的请求参数,远程利用此漏洞绕过权限检查,从而执行未授权的操作。目前厂商尚未对此漏洞做出修复响应,风险持续存在。
该漏洞的根本原因在于Mettle Sendportal的WorkspaceInvitationsController控制器中的destroy方法缺乏严格的权限校验。具体来说,当应用程序处理删除邀请的请求时,直接使用了用户传入的invitation参数或标识符,而没有验证当前用户是否有权删除该特定的邀请资源。在PHP的Laravel框架中,通常依赖Policy或Gate来检查资源所有权,但该函数可能遗漏了这一步,或者判断逻辑存在缺陷。攻击者无需高权限,仅需普通用户身份(PR:L),即可通过网络发送特制的HTTP请求。利用该漏洞,攻击者可以操纵invitation参数,指向不属于其权限范围内的邀请ID,从而强制执行删除操作(I:L/A:L)。这属于典型的不安全的直接对象引用(IDOR)或逻辑漏洞,破坏了系统的访问控制模型。