CVE-2026-88959

Anchor CMS through 0.12.7 fails to enforce role-based access control in admin user-management endpoints, allowing any authenticated low-privilege user to create administrator accounts or modify existing ones. Attackers with editor or user roles can POST directly to admin/users/add or admin/users/edit endpoints to create new administrator accounts or change the existing administrator's password, gaining full administrative access.
Configurations

No configuration.

History

No history.

Information

Published : 2026-09-10 16:18

Updated : 2026-09-11 21:17


NVD link : CVE-2026-88959

Mitre link : CVE-2026-88959

CVE.ORG link : CVE-2026-88959


JSON object : View

Products Affected

No product.

CWE
CWE-862

Missing Authorization