Setup script used to generate configuration can be fooled using a crafted POST request to include arbitrary PHP code in generated configuration file.
Source: NVD ↗ · CISA KEV Catalog ↗