Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-47233

Опубликовано: 12 авг. 2026
Источник: nvd
CVSS3: 6.5
EPSS Низкий

Описание

Admidio is an open-source user management solution. Version 5.0.9 added a missing isAdministratorInventory() gate to case 'item_delete': in modules/inventory.php. The same fix was not applied to the sibling case 'field_delete': handler, which destroys an entire inventory field definition, cascading to every adm_inventory_item_data row that referenced that field and every adm_inventory_field_options entry. The handler validates only a session-bound CSRF token; there is no isAdministratorInventory() check at the controller level, and Admidio\Inventory\Entity\ItemField::delete() does not enforce one at the entity level either (unlike its sibling ItemField::save(), which does check $gCurrentUser->isAdministrator()). Any user who can log in to the site can permanently destroy a non-system inventory field by sending one POST. Version 5.0.10 provides an updated fix.

EPSS

Процентиль: 13%
0.00221
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-862

Связанные уязвимости

CVSS3: 6.5
github
4 месяца назад

Admidio: Any logged-in user can delete inventory fields via `mode=field_delete` — incomplete fix of #2024

EPSS

Процентиль: 13%
0.00221
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-862