CVE-2026-70376
EUVD-2026-5319605.08.2026, 08:16
Pluck CMS's admin panel relies solely on a Referer-header comparison (requestedByTheSameDomain in data/inc/functions.admin.php, gating every admin.php action) for CSRF protection, with no per-request anti-CSRF token anywhere in the admin area.
Awaiting analysis
This vulnerability is currently awaiting analysis.
Common Weakness Enumeration
References