Page 4 of 21 results (0.006 seconds)

CVSS: 6.5EPSS: 0%CPEs: 1EXPL: 0

SQL injection vulnerability in blogs/htsrv/viewfile.php in b2evolution 4.1.3 allows remote authenticated users to execute arbitrary SQL commands via the root parameter. Vulnerabilidad de inyección SQL en blogs/htsrv/viewfile.php en b2evolution v4.1.3 permite a usuarios remotos autenticados ejecutar comandos SQL de su elección a través del parámetro root. • http://b2evolution.net/news/2012/04/06/b2evolution-4-1-4-stable http://osvdb.org/80671 http://packetstormsecurity.org/files/111294/B2Evolution-CMS-4.1.3-SQL-Injection.html http://vulnerability-lab.com/get_content.php?id=482 http://www.securityfocus.com/bid/52783 https://exchange.xforce.ibmcloud.com/vulnerabilities/74457 • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •

CVSS: 5.0EPSS: 0%CPEs: 1EXPL: 1

b2evolution 3.3.3 allows remote attackers to obtain sensitive information via a direct request to a .php file, which reveals the installation path in an error message, as demonstrated by locales/ru_RU/ru-RU.locale.php and certain other files. b2evolution v3.3.3 permite a atacantes remotos obtener información sensible a través de una petición directa a un archivo .php, lo que revela la ruta de instalación en un mensaje de error, como se demostró con locales/ru_RU/ru-RU.locale.php y algunos otros archivos. • http://code.google.com/p/inspathx/source/browse/trunk/paths_vuln/%21_README http://code.google.com/p/inspathx/source/browse/trunk/paths_vuln/b2evolution-3.3.3 http://www.openwall.com/lists/oss-security/2011/06/27/6 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •

CVSS: 7.5EPSS: 0%CPEs: 1EXPL: 0

Directory traversal vulnerability in blogs/index.php in b2evolution 1.6 allows remote attackers to include and execute arbitrary local files via a .. (dot dot) in the core_subdir parameter. Vulnerabilidad de salto de directorio en blogs/index.php en b2evolution 1.6 permite a atacantes remotos incluir y ejecutar archivos locales de su elección a través de la secuencia ..(punto punto) en el parámetro core_subdir. • http://securityreason.com/securityalert/2697 http://www.securityfocus.com/archive/1/465733/100/0/threaded https://exchange.xforce.ibmcloud.com/vulnerabilities/33687 •

CVSS: 4.3EPSS: 0%CPEs: 3EXPL: 0

Cross-site scripting (XSS) vulnerability in htsrv/login.php in b2evolution 1.8.6 allows remote attackers to inject arbitrary web script or HTML via scriptable attributes in the redirect_to parameter. Una vulnerabilidad de tipo cross-site scripting (XSS) en el archivo htsrv/login.php en b2evolution versión 1.8.6, permite a atacantes remotos inyectar script web o HTML arbitrario por medio de atributos programables en el parámetro redirect_to. • http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=410568 http://osvdb.org/32027 http://secunia.com/advisories/23656 http://secunia.com/advisories/30093 http://www.debian.org/security/2008/dsa-1568 http://www.securityfocus.com/bid/21953 https://exchange.xforce.ibmcloud.com/vulnerabilities/31368 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVSS: 7.5EPSS: 16%CPEs: 3EXPL: 2

PHP remote file inclusion vulnerability in inc/CONTROL/import/import-mt.php in b2evolution 1.8.5 through 1.9 beta allows remote attackers to execute arbitrary PHP code via a URL in the inc_path parameter. Vulnerabilidad PHP de inclusión remota de archivo en inc/CONTROL/import/import-mt.php en b2evolution 1.8.5 hasta 1.9 beta permite a un atacante remoto ejecutar código PHP de su elección a través de una URL en el parámetro inc_path. • https://www.exploit-db.com/exploits/2864 http://secunia.com/advisories/23346 http://securityreason.com/securityalert/2006 http://www.securityfocus.com/archive/1/452998/100/100/threaded http://www.securityfocus.com/bid/21332 http://www.vupen.com/english/advisories/2006/4938 https://exchange.xforce.ibmcloud.com/vulnerabilities/30580 https://tiifp.org/tarkus/advisories/b2evolution111106_01.txt •