
Proof-of-concept эксплойт для CVE-2025-25967, уязвимости межсайтовой подделки запросов в DDSN Interactive cm3 Acora CMS v10.1.1, позволяющей выполнять несанкционированные действия с помощью специально созданных запросов.
DDSN Interactive cm3 Acora CMS версии 10.1.1 подвержен межсайтовой подделке запросов (CSRF). Эта уязвимость позволяет злоумышленникам обманом заставить аутентифицированных пользователей выполнять несанкционированные действия, такие как удаление учётной записи или создание пользователя, путём внедрения вредоносных запросов во внешний контент. Отсутствие защитных механизмов CSRF позволяет проводить эксплуатацию с помощью специально созданных запросов, использующих активную сессию жертвы, что приводит к неправомерному использованию привилегий и потенциальному нарушению функциональности управления пользователями.
Затронутая версия: Acora CMS v10.1.1
Обнаружено Joby Y Daniel из Crowe India.