Bolt CMS avant la version 3.7.1 manquait protection CSRF dans le point final de production d’aperçu. Avant-premières sont destinées à être générées par les admins, les développeurs, rédacteurs en chef et éditeurs, qui sont autorisés à créer du contenu dans l’application. Mais en raison du manque de protection adéquate CSRF, les utilisateurs non autorisés pourraient générer un aperçu. Cela a été corrigé dans Bolt 3.7.1
https://github.com/bolt/bolt/security/advisories/GHSA-2q66-6cc3-6xm8
http://seclists.org/fulldisclosure/2020/Jul/4
http://packetstormsecurity.com/files/158299/Bolt-CMS-3.7.0-XSS-CSRF-Shell-Upload.html
https://github.com/bolt/bolt/commit/b42cbfcf3e3108c46a80581216ba03ef449e419f
https://github.com/bolt/bolt/pull/7853
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-4040