CVE-2026-32268: Craftcms Missing Authorization

A Craft CMS controller action enforces a POST request but misses explicit authorization checks like `$this->requireAdmin()` or `$this->requireLogin()`. Unauthenticated or unauthorized users may invoke this endpoint if an authorization bypass or Missing Authorization exists.

Provally CuratedPublic repositoryMediumMedium confidenceVerifiedApache-2.0PHP
greprules fetch cve-2026-32268-craftcms-missing-authorization --engine opengrep

Description

A Craft CMS controller action enforces a POST request but misses explicit authorization checks like `$this->requireAdmin()` or `$this->requireLogin()`. Unauthenticated or unauthorized users may invoke this endpoint if an authorization bypass or Missing Authorization exists.