Incorrect authorization in Hestia Control Panel - #VU150160
Published: September 16, 2026
Vulnerability details
The vulnerability allows a remote user to retain administrative capabilities after demotion.
The vulnerability exists due to improper authorization based on a stale session role in redirect-only administrative handlers when using a pre-demotion panel session after a role change. A remote privileged user can send requests to the affected handlers to retain administrative capabilities after demotion.
The affected handlers include user deletion, user suspension, bulk user operations, and service restart operations.