Missing Authorization in Craft CMS - #VU145006
Published: August 25, 2026
Vulnerability details
The vulnerability allows a remote user to escalate privileges.
The vulnerability exists due to improper access control in UsersController::actionActivateUser when handling POST requests to users/activate-user. A remote user can submit a crafted request targeting a deactivated administrator account to escalate privileges.
Exploitation requires a control panel account with the administrateUsers permission.