Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 25.08.2026 03:40

Missing authorization check allows non-admin control panel users access to user registration metrics

CVSS –1 Quelle

Beschreibung

`ChartsController::actionGetNewUsersData()` at `/actions/charts/get-new-users-data` fehlt eine `requirePermission('viewUsers')` Autorisierungsprüfung. Jeder authentifizierte Benutzer des Bedienfelds kann unabhängig von Berechtigungen, die über "accessCp" hinausgehen, zu diesem Endpunkt POSTen, um Zeitreihen-Benutzerregistrierungen für die gesamte Site oder für eine beliebige Benutzergruppen-ID zu erhalten. Die `viewUsers`-Berechtigung ist im gesamten Bedienfeld durchweg erforderlich, bevor benutzerbezogene Daten freigegeben werden, aber diese Aktion erzwingt nur die vom Framework geerbte Basis `accessCp`-Prüfung. Jeder Aufruf gibt die Gesamtzahl der Benutzer zurück, die der angegebenen Gruppe im angeforderten Zeitraum beigetreten sind. ## Auswirkungen Jeder Bedienfeldbenutzer mit nur "accessCp" -Berechtigung kann die Gesamtzahl der registrierten Benutzer und ihre Registrierungsdatumsverteilung über ein beliebiges Zeitfenster erhalten. In Installationen mit mehreren Editorrollen ermöglicht dies einem Benutzer mit geringem Privileg, auf Benutzergruppengrößen und Registrierungstrends zu schließen, die normalerweise die Zugriffsberechtigung "viewUsers" erfordern würden. Es werden keine Benutzer-PII (Name, E-Mail, Passwort) bekannt gegeben; es werden nur aggregierte Zählungen und Zeitstempel zurückgegeben. Die Auswirkungen auf die Vertraulichkeit sind gering. Keine Auswirkungen auf Integrität oder Verfügbarkeit.

HerstellerPixel & Tonic
ProduktCraft CMS
ProduktfamilieKeine Angaben
Betroffene Versionen< 4.18.1, < 5.10.3
Behobene Versionen4.18.1, 5.10.3

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Auf eine behobene Version aktualisieren: 4.18.1, 5.10.3.

PrioritätGrün
EinordnungPlanbar behandeln und überwachen.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: Pixel & Tonic Craft CMS.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
  • Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.