THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-xxpx-f366-4xpq (medium) — Craft CMS:Authorization bypass: view-only Categories user can modify category structure via structures/move-element

[GHSA] GHSA-xxpx-f366-4xpq (medium) — Craft CMS:Authorization bypass: view-only Categories user can modify category structure via structures/move-element

medgithub_advisoriesPublished 2026-08-06

GHSA-xxpx-f366-4xpq Severity: medium CVE: None

Craft CMS:Authorization bypass: view-only Categories user can modify category structure via structures/move-element

A control-panel user who holds only the viewCategories permission for a category group (and not saveCategories) can permanently modify that group's category structure — reordering and re-parenting categories via the structures/move-ele

Original source: https://github.com/advisories/GHSA-xxpx-f366-4xpq