CVE-2026-34358
Ctrlpanel-gg panel
CtrlPanel is open-source billing software for hosting providers. Versions 1.1.1 and prior contains a broken access control vulnerability where multiple admin controllers enforce permission checks on form display methods but omit equivalent checks on the corresponding write methods, allowing any authenticated user to bypass RBAC via direct POST/PATCH requests. Controllers missing checks on write methods store() and update() include ApplicationApiController (admin.api.write), CouponController (admin.coupons.write), PartnerController (admin.partners.write), ShopProductController (admin.store.w...
- CVSS
- 8.1
- EPSS
- 0.30% 22.0% percentile
- CISA KEV
- Not listed
- Published
- 2026.05.20