CVE-2026-31272: Mrcms

Critical severity, CVSS 9.8. EPSS: 0.6% chance of exploitation in the next 30 days.

MRCMS 3.1.2 contains an access control vulnerability. The save() method in src/main/java/org/marker/mushroom/controller/UserController.java lacks proper authorization validation, enabling direct addition of super administrator accounts without authentication.

Affected products

  • Mrcms Mrcms: version 3.1.2 only

Published 2026-04-07. Last modified 2026-06-17.