Page 3 of 25 results (0.029 seconds)

CVSS: 6.1EPSS: 0%CPEs: 1EXPL: 0

Cross Site Scripting (XSS) exists in Piwigo before 2.8.3 via a crafted search expression to include/functions_search.inc.php. Existe Cross-Site Scripting (XSS) en Piwigo en versiones anteriores a la 2.8.3 mediante una expresión de búsqueda manipulada en include/functions_search.inc.php. • http://piwigo.org/releases/2.8.3 https://github.com/Piwigo/Piwigo/commit/9a93d1f44b06605af84520509e7a0e8b64ab0c05 https://github.com/Piwigo/Piwigo/issues/548 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVSS: 6.5EPSS: 0%CPEs: 1EXPL: 0

url_check_format in include/functions.inc.php in Piwigo before 2.8.3 allows remote attackers to bypass intended access restrictions via a URL that contains a " character, or a URL beginning with a substring other than the http:// or https:// substring. url_check_format en include/functions.inc.php en Piwigo, en versiones anteriores a la 2.8.3, permite que atacantes remotos omitan las restricciones de acceso establecidas, mediante una URL que contiene un carácter " (comillas) o una URL que empieza con una subcadena diferente de http:// o https://. • http://piwigo.org/releases/2.8.3 https://github.com/Piwigo/Piwigo/commit/b3157cbfd859c914911b114d4edbba4654758b57 https://github.com/Piwigo/Piwigo/issues/547 • CWE-284: Improper Access Control •

CVSS: 8.8EPSS: 0%CPEs: 1EXPL: 1

Cross-site request forgery (CSRF) vulnerability in Piwigo through 2.9.1 allows remote attackers to hijack the authentication of users for requests to unlock albums via a crafted request. Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Piwigo hasta la versión 2.9.1 permite que atacantes remotos secuestren la autenticación de usuarios para peticiones que desbloquean álbumes mediante una petición manipulada. • http://www.securityfocus.com/bid/99362 https://github.com/Piwigo/Piwigo/commit/03a8329b89c0d196ecdb54227a8113f24555ffc0 https://github.com/Piwigo/Piwigo/issues/721 • CWE-352: Cross-Site Request Forgery (CSRF) •

CVSS: 9.8EPSS: 0%CPEs: 1EXPL: 2

SQL injection vulnerability in the administrative backend in Piwigo through 2.9.1 allows remote users to execute arbitrary SQL commands via the cat_false or cat_true parameter in the comments or status page to cat_options.php. Vulnerabilidad de inyección SQL en el backend administrativo en Piwigo hasta la versión 2.9.2 permite que usuarios remotos ejecuten comandos SQL arbitrarios mediante los parámetros cat_false o cat_true en la página de comentarios o de estado en cat_options.php. Piwigo version 2.9.1 suffers from a remote SQL injection vulnerability. • https://www.exploit-db.com/exploits/43337 http://www.securityfocus.com/bid/99357 https://github.com/Piwigo/Piwigo/commit/3dd6812412289a199564e63fffd0a9754010b9e0 https://github.com/Piwigo/Piwigo/issues/724 • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •

CVSS: 7.5EPSS: 0%CPEs: 1EXPL: 1

Piwigo through 2.9.1 allows remote attackers to obtain sensitive information about the descriptive name of a permalink by examining the redirect URL that is returned in a request for the permalink ID number of a private album. The permalink ID numbers are easily guessed. Piwigo hasta la versión 2.9.1 permite que atacantes remotos obtengan información sensible sobre el nombre descriptivo de un vínculo permanente examinando la URL de redirección que se devuelve en una petición para el número de ID del vínculo permanente de un álbum privado. Los números de ID del vínculo permanente se adivinan fácilmente. • http://www.securityfocus.com/bid/99380 https://github.com/Piwigo/Piwigo/issues/721 https://github.com/Piwigo/Piwigo/issues/723 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •