Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 25.08.2026 10:36

Unauthenticated users can trigger a database backup

CVSS –1 Quelle

Beschreibung

Nicht authentifizierte Benutzer können Datenbank-Backup-Operationen auslösen, die "Updater / Backup"-Aktion, was möglicherweise zu Ressourcenerschöpfung oder Offenlegung von Informationen führt. Benutzer sollten auf die gepatchten Versionen (5.8.21 und 4.16.17) aktualisieren, um das Problem zu beheben. Craft 3-Benutzer sollten auf die neuesten Craft 4- und 5-Versionen aktualisieren, die die Fixes enthalten. Referenzen: https://github.com/craftcms/cms/commit/f83d4e0c6b906743206b4747db4abf8164b8da39 https://github.com/craftcms/cms/blob/5.x/CHANGELOG.md#5821---2025-12-04 ## Affected Endpoints - `POST /admin/actions/updater/backup` (nicht authentifiziert) ## Vulnerability Details ### Root Cause All `updater/*` Aktionen sind explizit mit anonymem Zugriff konfiguriert: ``php // BaseUpdaterController.php protected array|bool|int $allowAnonymous = self::ALLOW ANONYMOUS LIVE | self::ALLOW ANONYMOUS OFFLINE; ``### Attack Vector 1. Senden Sie eine nicht authentifizierte POST-Anfrage an `/admin/actions/updater/backup` 2. Datenbank-Backup wird mit konfiguriertem `backupCommand` ausgeführt

HerstellerPixel & Tonic
ProduktCraft CMS
ProduktfamilieCraft Cms
Betroffene Versionen≤ 5.8.20, 3.0.0 – 4.16.16
Behobene Versionen5.8.21, 4.16.17

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Auf eine behobene Version aktualisieren: 5.8.21, 4.16.17.

PrioritätGrün
EinordnungPlanbar behandeln und überwachen.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: Pixel & Tonic Craft CMS.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
  • Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.