CVE-2026-92806
YüksekTeknik Veri (Otomatik)
- CVSS Skoru
- 8.1
- EPSS
- —
- CWE
- CWE-352
- KEV Durumu
- Hayır
phpList'in 3.6.17'den önceki sürümleri, toplu abone kaldırma form işleyicisinde siteler arası istek sahteciliği tokenlerini doğrulamada başarısız oluyor. Saldırganlar, giriş yapmış yöneticilerin,任意 abone adreslerini sessizce silebilecek ve kara listeye ekleyebilecek şekilde hazırlanmış sayfaları ziyaret etmesini sağlayabilir ve bu işlem sırasında kimlik doğrulama doğrulaması yapılmaz.
Orijinal açıklama (İngilizce)
phpList versions before 3.6.17 fail to validate cross-site request forgery tokens in the mass subscriber removal form handler. Attackers can induce logged-in administrators to visit crafted pages that silently delete and blacklist arbitrary subscriber addresses without authentication verification.
Referanslar
- https://github.com/geo-chen/oss/blob/main/phplist3.md
- https://github.com/phpList/phplist3
- https://github.com/phpList/phplist3/blob/v3.6.16/public_html/lists/admin/massremove.php#L13-L24
- https://github.com/phpList/phplist3/blob/v3.6.17/public_html/lists/admin/massremove.php#L10
- https://www.vulncheck.com/advisories/phplist-before-3.6.17-cross-site-request-forgery-via-massremove-php
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
