CVE-2026-49741

Backend users with write access to the form_definition database table were able to directly create, update, or delete form definition records via DataHandler, bypassing the Form Framework's persistence validation and permission checks. This allowed injecting arbitrary form configurations, re-enabling attack vectors originally addressed in TYPO3-CORE-SA-2018-003, including SQL injection and privilege escalation. This issue affects TYPO3 CMS versions 14.0.0-14.3.2.
CVSS

No CVSS.

Configurations

No configuration.

History

23 Jul 2026, 08:10

Type Values Removed Values Added
Summary
  • (es) Usuarios de backend con acceso de escritura a la tabla de la base de datos form_definition pudieron crear, actualizar o eliminar directamente registros de definición de formulario a través de DataHandler, eludiendo la validación de persistencia y las comprobaciones de permisos del Framework de Formularios. Esto permitió inyectar configuraciones de formulario arbitrarias, reactivando vectores de ataque abordados originalmente en TYPO3-CORE-SA-2018-003, incluyendo inyección SQL y escalada de privilegios. Este problema afecta a las versiones 14.0.0-14.3.3 de TYPO3 CMS.

15 Jul 2026, 13:17

Type Values Removed Values Added
Summary (en) Backend users with write access to the form_definition database table were able to directly create, update, or delete form definition records via DataHandler, bypassing the Form Framework's persistence validation and permission checks. This allowed injecting arbitrary form configurations, re-enabling attack vectors originally addressed in TYPO3-CORE-SA-2018-003, including SQL injection and privilege escalation. This issue affects TYPO3 CMS versions 14.0.0-14.3.3. (en) Backend users with write access to the form_definition database table were able to directly create, update, or delete form definition records via DataHandler, bypassing the Form Framework's persistence validation and permission checks. This allowed injecting arbitrary form configurations, re-enabling attack vectors originally addressed in TYPO3-CORE-SA-2018-003, including SQL injection and privilege escalation. This issue affects TYPO3 CMS versions 14.0.0-14.3.2.

09 Jun 2026, 11:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-09 11:16

Updated : 2026-07-23 08:10


NVD link : CVE-2026-49741

Mitre link : CVE-2026-49741

CVE.ORG link : CVE-2026-49741


JSON object : View

Products Affected

No product.

CWE
CWE-89

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

CWE-862

Missing Authorization