CVE-2026-32818

Admidio is an open-source user management solution. In versions 5.0.0 through 5.0.6, the forum module in Admidio does not verify whether the current user has permission to delete forum topics or posts. Both the topic_delete and post_delete actions in forum.php only validate the CSRF token but perform no authorization check before calling delete(). Any authenticated user with forum access can delete any topic (with all its posts) or any individual post by providing its UUID. This is inconsistent with the save/edit operations, which properly check isAdministratorForum() and ownership before allowing modifications. Any logged-in user can permanently and irreversibly delete any forum topic (including all its posts) or any individual post by simply knowing its UUID (which is publicly visible in URLs), completely bypassing authorization checks. This issue has been fixed in version 5.0.7.
Configurations

Configuration 1 (hide)

cpe:2.3:a:admidio:admidio:*:*:*:*:*:*:*:*

History

23 Mar 2026, 18:47

Type Values Removed Values Added
Summary
  • (es) Admidio es una solución de gestión de usuarios de código abierto. En las versiones 5.0.0 a 5.0.6, el módulo del foro en Admidio no verifica si el usuario actual tiene permiso para eliminar temas o publicaciones del foro. Tanto las acciones topic_delete como post_delete en forum.php solo validan el token CSRF pero no realizan ninguna comprobación de autorización antes de llamar a delete(). Cualquier usuario autenticado con acceso al foro puede eliminar cualquier tema (con todas sus publicaciones) o cualquier publicación individual proporcionando su UUID. Esto es inconsistente con las operaciones de guardar/editar, que comprueban correctamente isAdministratorForum() y la propiedad antes de permitir modificaciones. Cualquier usuario que haya iniciado sesión puede eliminar de forma permanente e irreversible cualquier tema del foro (incluidas todas sus publicaciones) o cualquier publicación individual simplemente conociendo su UUID (que es visible públicamente en las URL), eludiendo por completo las comprobaciones de autorización. Este problema ha sido solucionado en la versión 5.0.7.
First Time Admidio
Admidio admidio
CPE cpe:2.3:a:admidio:admidio:*:*:*:*:*:*:*:*
References () https://github.com/Admidio/admidio/releases/tag/v5.0.7 - () https://github.com/Admidio/admidio/releases/tag/v5.0.7 - Product, Release Notes
References () https://github.com/Admidio/admidio/security/advisories/GHSA-g375-5wmp-xr78 - () https://github.com/Admidio/admidio/security/advisories/GHSA-g375-5wmp-xr78 - Exploit, Mitigation, Vendor Advisory

19 Mar 2026, 23:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-19 23:16

Updated : 2026-03-23 18:47


NVD link : CVE-2026-32818

Mitre link : CVE-2026-32818

CVE.ORG link : CVE-2026-32818


JSON object : View

Products Affected

admidio

  • admidio
CWE
CWE-862

Missing Authorization