Cross-site request forgery in Admidio - #VU138937
Published: July 21, 2026
Admidio
Detailed vulnerability description
The vulnerability allows a remote user to cause unauthorized configuration changes.
The vulnerability exists due to cross-site request forgery (CSRF) in modules/category-report/preferences.php when processing state-changing GET requests for Category Report preferences. A remote user can cause an authenticated administrator to visit a crafted URL to cause unauthorized configuration changes.
User interaction is required, and exploitation is possible through top-level cross-site GET navigation when the Category Report module is enabled and at least one configuration exists.