L’assunzione rischiosa è che un vecchio CVE abbia bassa priorità perché è vecchio. In questo caso, la reale esposizione non è solo la versione del framework, ma gli artefatti di test pubblici come eval-stdin.php lasciati su web server attivi, che ancora offrono agli attaccanti un percorso di code execution anni dopo la disclosure.
Part of the PlainSec briefing for 2026-05-18