
Эксплойт proof-of-concept для CVE-2026-37068: произвольная запись файла в Veno File Manager 4.4.9 через аутентифицированный POST-запрос к /vfm-admin/index.php.
Произвольная запись файла в /vfm-admin/index.php?section=translations&action=update в Veno File Manager Project 4.4.9 позволяет аутентифицированному пользователю с ролью суперадминистратора перезаписывать любой php-файл в приложении с помощью специально сформированного POST-запроса к уязвимой конечной точке.