← Terug naar overzicht

Craft CMS versions >= 5.0.0-RC1 and < 5.10.11 contain an authorization bypass vulnerability in ElementsController::actionDeleteForSite(). The flaw arises because the method checks deletion permissions against a user's provisional draft (verifying only draft ownership) rather than performing an independent check against the canonical element. This allows an authenticated user with certain permissions (viewEntries, viewPeerEntries, saveEntries, savePeerEntries, editSite) but lacking deleteEntriesForSite to hard-delete canonical entry site records. For single-site entries, this results in full element and content deletion. The deletion is irrecoverable via Craft's recycle bin, making this a high-severity data integrity issue. A fix is available in Craft CMS version 5.10.11.

Affected products

  • Craft CMS >= 5.0.0-RC1 and < 5.10.11

Related CVE's

  • CVE-2026-84798

Categories

  • Enterprise Applications
  • Identity & Access
  • Web Technologies