
Exploit de preuve de concept pour CVE-2026-37068 : écriture arbitraire de fichiers dans Veno File Manager 4.4.9 via une requête POST authentifiée vers /vfm-admin/index.php.
Écriture arbitraire de fichier dans /vfm-admin/index.php?section=translations&action=update dans Veno File Manager Project 4.4.9 permet à un utilisateur authentifié avec le rôle de super administrateur d'écraser tout fichier php dans l'application via une requête POST spécialement conçue vers le point de terminaison concerné.