Critical severity9.8NVD Advisory· Published Sep 2, 2026· Updated Sep 2, 2026
CVE-2026-84795
CVE-2026-84795
Description
Craft CMS before 5.10.11 fails to validate the admin flag during user registration, allowing it to persist from deactivated admin accounts. Attackers can register with a deactivated admin's email address to inherit administrator privileges when public registration and disabled email verification are configured.
Affected products
1Patches
Vulnerability mechanics
References
2News mentions
0No linked articles in our index yet.