### Sumário O endpoint estrutural (`render_object_structure`) torna a estrutura do plugin de uma página sem verificar que o usuário requerente está autorizado a visualizar a página. Os endpoints de edição e visualização o fazem através de ` render_page()`, mas o endpoint estrutura não o faz, permitindo que um usuário de equipe de baixa prioridade leia a estrutura de plug- in de uma página restrita à visão. ### Detalhes `render_object_structure` (em `cms/views.py`) carrega o objeto `PageContent` e renderiza `cms/ toolbar/structure.html` diretamente. Ao contrário de `render_object_endpoint` (usado por edit/preview), que renderiza através de `render_pagecontent` → `render_page` e chama `user_can_view_page(request.user, page)` (retornando 404 quando o usuário não pode ver a página), o objetivo da estrutura não realiza nenhuma autorização de nível de página. A placa de estrutura renderizada inclui cada plugin `get_short_description()` (por exemplo, nomes de link/URLs, fragmentos de texto), por isso o conteúdo de uma página restrita é divulgado, não apenas a sua forma. ### Impacto Um usuário de equipe (qualquer conta com `is_staff=True`) que não tenha permissão para visualizar numa página restrita pode recuperar a estrutura do plugin dessa página e descrições curtas solicitando o endpoint da estrutura com o id de conteúdo e o id do objeto da página.

Isto só se aplica quando `CMS_PERMISSION=True` e a página tem restrições de visualização (ou `CMS_PUBLIC_FOR='staff'`). Sites sem restrições de visualização por página não são afetados. ### Patches corrigidos 5.0.8: o endpoint da estrutura agora aplica `user_can_view_page()` para objetos `PageContent', combinando edit/preview. ### Arrancamentos Nada além de restringir o acesso da equipe. Recomenda- se a atualização.

### Créditos Relatórios pela equipe de segurança da Universidade de Sydney ([@reporter]). Registro de aconselhamento: GHSA-vgxm-h 9 gx- h 9 w 7. Identificadores relacionados: CVE- 2026 - 54624. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 20 T 18: 42: 16.000 Z e lista a sua última modificação como 2026 - 08 - 20 T 18: 42: 16.000 Z.

Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N. Software afetado e informações de versão: pacote django-cms do PyPI — ECOSISTEM: introduzido 0, corrigido 5.0.8. Classificação e evidência: identificadores de fraqueza CWE- 285, CWE- 862. O registro contém 5 suporte de referências nestes tipos: WEB, PACKAGE.