| CVE ID | CVE-2026-1468 |
| Data publikacji | 06 marca 2026 |
| Producent podatnego oprogramowania | OpenSolution |
| Nazwa podatnego oprogramowania | QuickCMS |
| Podatne wersje | Wszystkie do 6.8 włącznie |
| Typ podatności (CWE) | Cross-Site Request Forgery (CSRF) (CWE-352) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu QuickCMS i koordynował proces ujawniania informacji.
Podatność CVE-2026-1468: QuickCMS jest podatny na atak typu Cross-Site Request Forgery w wielu miejscach w produkcie. Atakujący może przygotować specjalną stronę internetową, która po odwiedzeniu przez administratora automatycznie wyśle żądanie POST, tworząc produkt o treści zdefiniowanej przez atakującego. Oprogramowanie nie implementuje żadnych mechanizmów ochronnych przeciwko tego typu atakom. Wszystkie formularze dostępne w tym systemie są potencjalnie podatne.
Problem ten został naprawiony w poprawce do wersji 6.8 wydanej dnia 14.05.2026, instancje bez tej aktualizacji nadal pozostają podatne.
Podziękowania
Podatność zgłosił Michał Biesiada, za co dziękujemy.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.