CVE-2026-30945
高已发布
StudioCMS:IDOR — 任意 API 令牌撤销导致拒绝服务
- 已发布
- 2026年3月10日
- 已更新
- 2026年3月10日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月25日
初级CVSS
7.1/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H0.5%
低 · 未来 30 天
- 百分位
- 38.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
StudioCMS 是一个服务端渲染、Astro 原生、无头内容管理系统。在 0.4.0 之前,DELETE /studiocms_api/dashboard/api-tokens 端点允许任何具有编辑者或更高权限的已认证用户撤销属于任何其他用户的 API 令牌,包括管理员和所有者账户。该处理器直接从请求负载中接受 tokenID 和 userID,而不验证令牌所有权、调用者身份或角色层级。这使得针对关键集成和自动化的定向拒绝服务攻击成为可能。此漏洞已在 0.4.0 中修复。
来源
1CVE-2026-30945 的概念验证漏洞利用程序,这是 StudioCMS 中的一个 IDOR(不安全的直接对象引用)漏洞,允许任意 API 令牌撤销和拒绝服务攻击。包含手动和自动化测试模式。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。