CyberSectr
Menü
← CVE Veritabanı

CVE-2026-92806

Yüksek

Teknik Veri (Otomatik)

CVSS Skoru
8.1
EPSS
CWE
CWE-352
KEV Durumu
Hayır

phpList'in 3.6.17'den önceki sürümleri, toplu abone kaldırma form işleyicisinde siteler arası istek sahteciliği tokenlerini doğrulamada başarısız oluyor. Saldırganlar, giriş yapmış yöneticilerin,任意 abone adreslerini sessizce silebilecek ve kara listeye ekleyebilecek şekilde hazırlanmış sayfaları ziyaret etmesini sağlayabilir ve bu işlem sırasında kimlik doğrulama doğrulaması yapılmaz.

Orijinal açıklama (İngilizce)

phpList versions before 3.6.17 fail to validate cross-site request forgery tokens in the mass subscriber removal form handler. Attackers can induce logged-in administrators to visit crafted pages that silently delete and blacklist arbitrary subscriber addresses without authentication verification.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.