CVE-2026-32755

Admidio is an open-source user management solution. In versions 5.0.6 and below, the save_membership action in modules/profile/profile_function.php saves changes to a member's role membership start and end dates but does not validate the CSRF token. The handler checks stop_membership and remove_former_membership against the CSRF token but omits save_membership from that check. Because membership UUIDs appear in the HTML source visible to authenticated users, an attacker can embed a crafted POST form on any external page and trick a role leader into submitting it, silently altering membership dates for any member of roles the victim leads. A role leader's session can be silently exploited via CSRF to manipulate any member's membership dates, terminating access by backdating, covertly extending unauthorized access, or revoking role-restricted features, all without confirmation, notification, or administrative approval. This issue has been fixed in version 5.0.7.
Configurations

Configuration 1 (hide)

cpe:2.3:a:admidio:admidio:*:*:*:*:*:*:*:*

History

23 Mar 2026, 19:11

Type Values Removed Values Added
First Time Admidio
Admidio admidio
Summary
  • (es) Admidio es una solución de gestión de usuarios de código abierto. En las versiones 5.0.6 e inferiores, la acción save_membership en modules/profile/profile_function.php guarda los cambios en las fechas de inicio y fin de la membresía de rol de un miembro, pero no valida el token CSRF. El gestor comprueba stop_membership y remove_former_membership contra el token CSRF, pero omite save_membership de esa comprobación. Debido a que los UUID de membresía aparecen en el código fuente HTML visible para los usuarios autenticados, un atacante puede incrustar un formulario POST manipulado en cualquier página externa y engañar a un líder de rol para que lo envíe, alterando silenciosamente las fechas de membresía para cualquier miembro de los roles que la víctima lidera. La sesión de un líder de rol puede ser explotada silenciosamente a través de CSRF para manipular las fechas de membresía de cualquier miembro, terminando el acceso al retroceder la fecha, extendiendo encubiertamente el acceso no autorizado o revocando características restringidas por rol, todo sin confirmación, notificación o aprobación administrativa. Este problema ha sido solucionado en la versión 5.0.7.
CPE cpe:2.3:a:admidio:admidio:*:*:*:*:*:*:*:*
References () https://github.com/Admidio/admidio/releases/tag/v5.0.7 - () https://github.com/Admidio/admidio/releases/tag/v5.0.7 - Product, Release Notes
References () https://github.com/Admidio/admidio/security/advisories/GHSA-h8gr-qwr6-m9gx - () https://github.com/Admidio/admidio/security/advisories/GHSA-h8gr-qwr6-m9gx - Exploit, Mitigation, Vendor Advisory

19 Mar 2026, 23:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-19 23:16

Updated : 2026-03-23 19:11


NVD link : CVE-2026-32755

Mitre link : CVE-2026-32755

CVE.ORG link : CVE-2026-32755


JSON object : View

Products Affected

admidio

  • admidio
CWE
CWE-352

Cross-Site Request Forgery (CSRF)