CVE-2026-58143 HIGH

CVE-2026-58143: Cotonti Siena 0.9.26 CSRF via admin.php Config Update Endpoint

Vendor Cotonti
Product Cotonti
Weakness CWE-352 · CSRF
Published July 9, 2026
Last update July 14, 2026

CVSS base score

8.7/10
Attack vector Network
Attack complexity Low
Privileges required None
User interaction
Confidentiality
Integrity

CVSS vector

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

What the vulnerability does

01Description

Cotonti Siena 0.9.26 and earlier contains a cross-site request forgery vulnerability that allows unauthenticated attackers to modify administrator configuration by tricking a logged-in administrator into submitting a forged POST request to the admin.php config update handler, which never invokes the application's CSRF validation function. Attackers can disable the PFS module's file extension whitelist by setting pfsfilecheck to 0, enabling any user with PFS access to upload and execute arbitrary PHP files on the server.

Key dates

02Disclosure timeline

July 9, 2026 CVE published
July 14, 2026 Record updated

Related vulnerabilities

04Related CVE