Description
qdPM through 9.1 allows PHP Object Injection via timeReportActions::executeExport in core/apps/qdPM/modules/timeReport/actions/actions.class.php because unserialize is used.
Remediation
References
Related Vulnerabilities
WordPress Plugin WP Symposium Open Redirect (13.12)
Plone CMS Server-Side Request Forgery (SSRF) Vulnerability (CVE-2021-33510)
Roundcube Deserialization of Untrusted Data Vulnerability (CVE-2026-35537)
Roundcube Resource Management Errors Vulnerability (CVE-2011-4078)
React Deserialization of Untrusted Data Vulnerability (CVE-2025-55184)