Privilege Escalation in TYPO3 Extension by TYPO3 Association
CVE-2026-77133

6MEDIUM

Key Information:

Vendor

Typo3

Vendor
CVE Published:
25 August 2026

What is CVE-2026-77133?

The TYPO3 extension is vulnerable due to its failure to appropriately restrict usergroup assignments for logged-in users. When utilizing the default field configuration of the profile edit plugin, users can escalate their privileges by assigning themselves to arbitrary frontend groups. This oversight can potentially allow unauthorized access to user roles and functionalities, posing significant security risks if left unaddressed.

Affected Version(s)

Extension "femanager" 13.0.0 < 13.3.5

Extension "femanager" 8.0.0 < 8.4.2

Extension "femanager" 7.0.0 < 7.5.5

References

CVSS V4

Score:
6
Severity:
MEDIUM
Confidentiality:
High
Integrity:
Low
Availability:
None
Attack Vector:
Network
Attack Complexity:
Low
Attack Required:
Physical
Privileges Required:
Undefined
User Interaction:
None

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

Seungbin Yang
in2code
.