CVE-2026-72604 PUBLISHED

Intelliants Subrion CMS - Path Traversal

Assigner: TuranSec
Reserved: 10.08.2026 Published: 11.08.2026 Updated: 11.08.2026

A path traversal vulnerability in Intelliants Subrion CMS through 4.2.1 allows authenticated administrators to delete arbitrary files on the server via the admin panel file deletion endpoint. The endpoint passes a user-supplied file path directly to unlink() without sanitization or path canonicalization. An authenticated administrator can delete sensitive system files outside the web root, potentially causing server instability or facilitating further attacks.

Metrics

CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H
CVSS Score: 6.5

Product Status

Vendor Intelliants
Product Subrion CMS
Versions
  • affected from 0 to 4.2.1 (incl.)

Credits

  • Qobiljon Oblaqulov finder

References

Problem Types

  • CWE-22: Path Traversal CWE