Nodcms contains a cross-site request forgery vulnerability that allows attackers to perform unauthorized administrative actions by crafting malicious forms. Attackers can trick authenticated administrators into submitting requests to admin/user_manipulate and admin/settings/generall endpoints to create users or modify application settings without explicit consent.
{
"cwe_ids": [
"CWE-352",
"CWE-79"
],
"github_reviewed": true,
"github_reviewed_at": "2026-04-16T01:34:08Z",
"nvd_published_at": "2026-04-04T20:16:15Z",
"severity": "MODERATE"
}