Executive brief
Kentico Xperience is a content management and digital experience platform used by enterprises to build and manage web properties. An access control vulnerability allows authenticated administrators to modify privileges of global administrator accounts through improper authorization checks, potentially enabling account compromise and unauthorized control of security-sensitive features.
Technical details
This vulnerability involves missing authorization checks (CWE-862) in Kentico Xperience that allow authenticated administrators to bypass access controls via specially crafted requests. The root cause is insufficient object-level authorization validation when modifying user privilege levels. An attacker with administrator access can escalate or downgrade other administrators' privileges, including global administrators, to compromise accounts and invalidate security macros. The attack requires network access and valid administrative credentials; no user interaction is necessary. Hotfixes are available for affected versions through the Kentico DevNet portal.
Affected products
- Kentico Xperience 12.0.60 and earlier
Timeline
- 2025-12-18: disclosed