Ad

CVE-2026-72578

HIGH CVSS 3.1: 8,8
Обновлено 10 августа 2026
PHP
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик PHP
Публичный эксплойт Нет

Уязвимость подделки межсайтовых запросов (CSRF) в FreePBX Framework 17.0 позволяет неаутентифицированному удаленному злоумышленнику выполнять административные действия от имени аутентифицированного администратора. Диспетчер /admin/ajax.php в amp_conf/htdocs/admin/libraries/BMO/Ajax.class.php не реализует токены CSRF; его единственной защитой является проверка заголовка Referer, которая обходит, когда запрос отправляется без заголовка Referer или из контекста того же сайта, что позволяет злоумышленникам запускать операции администратора, заманивая администратора на вредоносную страницу.

Показать оригинальное описание (EN)

A cross-site request forgery (CSRF) vulnerability in FreePBX Framework 17.0 allows an unauthenticated remote attacker to perform administrative actions on behalf of an authenticated administrator.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

freepbx:freepbx framework