CVE-2026-32817

Admidio is an open-source user management solution. In versions 5.0.0 through 5.0.6, the documents and files module does not verify whether the current user has permission to delete folders or files. The folder_delete and file_delete action handlers in modules/documents-files.php only perform a VIEW authorization check (getFolderForDownload / getFileForDownload) before calling delete(), and they never validate a CSRF token. Because the target UUIDs are read from $_GET, deletion can be triggered by a plain HTTP GET request. When the module is in public mode (documents_files_module_enabled = 1) and a folder is marked public (fol_public = true), an unauthenticated attacker can permanently destroy the entire document library. Even when the module requires login, any user with view-only access can delete content they are only permitted to read. This issue has been fixed in version 5.0.7.
References
Link Resource
https://github.com/Admidio/admidio/security/advisories/GHSA-rmpj-3x5m-9m5f Exploit Mitigation Vendor Advisory
Configurations

Configuration 1 (hide)

cpe:2.3:a:admidio:admidio:*:*:*:*:*:*:*:*

History

17 Jun 2026, 10:36

Type Values Removed Values Added
Summary
  • (es) Admidio es una solución de gestión de usuarios de código abierto. En las versiones 5.0.0 a 5.0.6, el módulo de documentos y archivos no verifica si el usuario actual tiene permiso para eliminar carpetas o archivos. Los manejadores de acciones folder_delete y file_delete en modules/documents-files.php solo realizan una verificación de autorización de VISTA (getFolderForDownload / getFileForDownload) antes de llamar a delete(), y nunca validan un token CSRF. Debido a que los UUID de destino se leen de $_GET, la eliminación puede ser activada por una solicitud HTTP GET simple. Cuando el módulo está en modo público (documents_files_module_enabled = 1) y una carpeta está marcada como pública (fol_public = true), un atacante no autenticado puede destruir permanentemente toda la biblioteca de documentos. Incluso cuando el módulo requiere inicio de sesión, cualquier usuario con acceso de solo lectura puede eliminar contenido que solo tiene permiso para leer. Este problema ha sido solucionado en la versión 5.0.7.

23 Mar 2026, 13:16

Type Values Removed Values Added
CPE cpe:2.3:a:admidio:admidio:*:*:*:*:*:*:*:*
References () https://github.com/Admidio/admidio/security/advisories/GHSA-rmpj-3x5m-9m5f - () https://github.com/Admidio/admidio/security/advisories/GHSA-rmpj-3x5m-9m5f - Exploit, Mitigation, Vendor Advisory
First Time Admidio
Admidio admidio

20 Mar 2026, 02:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-20 02:16

Updated : 2026-06-17 10:36


NVD link : CVE-2026-32817

Mitre link : CVE-2026-32817

CVE.ORG link : CVE-2026-32817


JSON object : View

Products Affected

admidio

  • admidio
CWE
CWE-862

Missing Authorization