Analysis and contextual insights are available on OpenCVE Cloud.
No vendor fix or workaround currently provided.
Additional remediation guidance may be available on OpenCVE Cloud.
Tracking
Sign in to view the affected projects.
No advisories yet.
Sat, 26 Sep 2026 19:45:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| First Time appeared |
Cutenews
Cutenews cutenews |
|
| Vendors & Products |
Cutenews
Cutenews cutenews |
Sat, 26 Sep 2026 18:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Metrics |
ssvc
|
Sat, 26 Sep 2026 06:00:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Title | Deserialization of Untrusted Data in CuteNews Allowing Arbitrary Request Variable Injection |
Fri, 25 Sep 2026 17:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Metrics |
cvssV3_1
|
Mon, 21 Sep 2026 17:45:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Title | Deserialization of Untrusted Data in CuteNews Allowing Arbitrary Request Variable Injection | |
| Weaknesses | CWE-502 |
Mon, 21 Sep 2026 15:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | Deserialization of Untrusted Data of the __post_data parameter in cn_parse_url() in CuteNews v.2.1.2 allows a remote attacker to inject arbitrary values into internal request variables (including __referer) via a crafted base64-encoded serialized PHP payload submitted as a POST parameter. | |
| References |
|
Status: PUBLISHED
Assigner: mitre
Published:
Updated: 2026-09-25T16:01:30.571Z
Reserved: 2026-04-06T00:00:00.000Z
Link: CVE-2026-36471
Updated: 2026-09-25T16:01:20.481Z
Status : Deferred
Published: 2026-09-21T16:17:08.090
Modified: 2026-09-25T17:17:08.180
Link: CVE-2026-36471
No data.
OpenCVE Enrichment
Updated: 2026-09-26T19:30:16Z