CVE-2026-93456 PUBLISHED

django-page-cms through 2.0.13 CSRF via admin mutation views

Assigner: VulnCheck
Reserved: 17.09.2026 Published: 18.09.2026 Updated: 18.09.2026

django-page-cms through 2.0.13 exempts five admin mutation views from CSRF protection in pages/admin/views.py, allowing attackers to forge requests that modify page content. Signed-in editors visiting a malicious page can be tricked into storing unescaped content that renders to all visitors, enabling stored cross-site scripting attacks.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:H/VA:N/SC:L/SI:H/SA:N
CVSS Score: 8.4

Product Status

Vendor batiste
Product django-page-cms
Versions Default: unaffected
  • affected from 0 to 2.0.13 (incl.)

Credits

  • Ikram-4 reporter

References

Problem Types

  • Cross-Site Request Forgery (CSRF) CWE