Pluck CMS - CSRF via Spoofable Missing-Referer Bypass Leads to Stored XSS and RCE
48Vexday Risk Score
Sin señal de explotación. Ella tiene prueba de concepto pública.
ssvc Attendcvss 9.6epss 0.1%
de la publicación al arma7 días
Publicada en NVD5 ago
1ª PoC+7d
probabilidad de explotación
0.1%top 97% de las CVE
explotación observada
noninguna fuente lo reporta
2 exploit(s) público(s)
Pluck CMS's admin panel relies solely on a Referer-header comparison (requestedByTheSameDomain in data/inc/functions.admin.php, gating every admin.php action) for CSRF protection, with no per-request anti-CSRF token anywhere in the admin area.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Productos afectados
pluck-cms · Pluck CMSPoCs públicas encontradas — 2
githubgithub.com/IlhomjonR/PluckCMS-CSRF-RCE★ 0githubgithub.com/IlhomjonR/CVE-2026-70376★ 0⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
Referencias
https://github.com/pluck-cms/pluck