CVE-2026-53760CWE-352csrf

CVE-2026-53760

Medium · published September 4, 2026

CVSS v3.1
5.2
EPSS
0%
Percentile
3.7
In the wild
Unconfirmed
What it is

Admidio is an open-source user management solution. In versions 5.0.11 and prior, the modules/plugins.php endpoint handles plugin installation, uninstallation, and update operations via GET requests without CSRF token validation. Because these are top-level navigations, browsers include SameSite=Lax session cookies. An attacker crafts a malicious page that, when an authenticated administrator visits it, triggers arbitrary plugin operations. The uninstall operation executes DROP TABLE SQL scripts and destroys plugin data. This issue has been patched via commit 056b1bd.

The record
Technical detail
CVSS v3.1
5.2 · MEDIUM
Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:N/I:H/A:L
CVSS v4.0
Not supplied
EPSS
0.00140 · 3.7th percentile
Weakness
CWE-352 · Cross-Site Request Forgery (CSRF)
Published
2026-09-04T22:17Z
References (2)
EPSS history
Timeline
  • 06 SEP 03:32Z
    EPSS moved — → 0%
    epss
  • 04 SEP 17:54Z
    Admidio: CSRF on Plugin Install, Uninstall, and Update via Unprotected GET Requests
    cvelistv5