Skip to content
ביקורת אבטחה
חזרה ללוח
D41אומת בקודP1

Admin CSV export + mark-used are CSRF-able GET state-changes, no nonce

C · authS2 · active-safeSECT1
תיקון
90%
מורכבות low

Admin export and mark-used actions run on simple links with no security token, enabling cross-site request forgery.

init.php:840,848, event-leads.php:141