Em Quick.CMS, a interface administrativa do usuário restringe a exclusão da língua primária omitindo a opção correspondente da interface; no entanto, o endpoint da API de eliminação da língua subjacente não exige uma verificação de autorização equivalente do lado do servidor. Como resultado, um administrador autenticado pode contornar a restrição de nível de interface de usuário e excluir a língua primária enviando uma solicitação HTTP direta para o objetivo da API. A exclusão bem sucedida da língua primária resulta em uma Negação de Serviço (DoS) de aplicação. Criticamente, quando combinado com uma vulnerabilidade separada de falsificação de solicitação de sítios cruzados (CSRF) (CVE- 2026 - 1468 ) um atacante remoto não autenticado pode criar um link malicioso, que se visitado por um administrador autenticado, irá desencadear a condição DoS sem acesso direto ao aplicativo O fornecedor avaliou a probabilidade de exploração como muito baixa e determinou que uma correção não é necessária.
Registro de aconselhamento: GHSA- 4 pmv- mf 66 - 4 v 3 h. Identificadores relacionados: CVE- 2026 - 63301. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 28 T 12: 31: 20.000 Z e lista a sua última modificação como 2026 - 07 - 28 T 12: 31: 20.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 602. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.