
Proof-of-concept exploit per CVE-2026-37064: enumerazione utenti non autenticata in Veno File Manager 4.4.9 tramite richiesta POST appositamente predisposta a /vfm-admin/ajax/usr-check.php.
Enumerazione utenti in /vfm-admin/ajax/usr-check.php in Veno File Manager Project 4.4.9 permette a un attaccante non autenticato di enumerare gli utenti dell'applicazione inviando una richiesta POST appositamente predisposta all'endpoint interessato con un parametro 'user_name' scelto per verificare se l'utente esiste.
https://github.com/user-attachments/assets/441bc65c-5fce-4164-896d-ec920e95312c