THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-xpr4-8vp6-c87j (medium) — Froxlor has CSRF Vulnerability in AJAX Endpoint — Missing Cross-Site Request Forgery Protection

[GHSA] GHSA-xpr4-8vp6-c87j (medium) — Froxlor has CSRF Vulnerability in AJAX Endpoint — Missing Cross-Site Request Forgery Protection

highgithub_advisoriesPublished 2026-08-18

GHSA-xpr4-8vp6-c87j Severity: medium CVE: CVE-2026-55593

Froxlor has CSRF Vulnerability in AJAX Endpoint — Missing Cross-Site Request Forgery Protection

## Summary

The Froxlor AJAX endpoint (`lib/ajax.php`) is missing Cross-Site Request Forgery (CSRF) protection. While the main application (`lib/init.php`) enforces CSRF token validation on all state-changing HTTP requests (POST/PUT/PATCH/DELETE

MITRE ATT&CK techniques

Indicators of compromise

Original source: https://github.com/advisories/GHSA-xpr4-8vp6-c87j