CVE-2026-100306
Beschrijving NL
Het TDuck-enquêteformulier via 6.0 valideert geen schrijfwachtwoorden op indieningseindpunten, waardoor de controle alleen aan de voorkant wordt afgedwongen. Externe niet-geverifieerde aanvallers kunnen formulierinvoer rechtstreeks naar openbare inzendings-API's verzenden zonder het wachtwoord op te geven met behulp van de formuliersleutel van gedeelde links.
Origineel (Engels) tonen
TDuck survey form through 6.0 fails to validate write passwords on submission endpoints, enforcing the check only on the front end. Remote unauthenticated attackers can submit form entries directly to public submission APIs without providing the password by using the form key from share links.