CVE-2020-23178
https://notcve.org/view.php?id=CVE-2020-23178
An issue exists in PHP-Fusion 9.03.50 where session cookies are not deleted once a user logs out, allowing for an attacker to perform a session replay attack and impersonate the victim user. Se presenta un problema en PHP-Fusion versión 9.03.50, donde las cookies de sesión no son eliminadas una vez que el usuario cierra la sesión, permitiendo a un atacante llevar a cabo un ataque de repetición de sesión y hacerse pasar por el usuario víctima • https://github.com/PHPFusion/PHPFusion/issues/2314 • CWE-294: Authentication Bypass by Capture-replay •
CVE-2020-35952
https://notcve.org/view.php?id=CVE-2020-35952
login.php in PHPFusion (aka PHP-Fusion) Andromeda 9.x before 2020-12-30 generates error messages that distinguish between incorrect username and incorrect password (i.e., not a single "Incorrect username or password" message in both cases), which might allow enumeration. El archivo login.php en PHPFusion (también se conoce como PHP-Fusion) Andromeda versión 9.x antes del 30-12-2020 genera mensajes de error que distinguen entre un nombre de usuario incorrecto y una contraseña incorrecta (es decir, ni un solo mensaje de "Incorrect username or password" en ambos casos), lo que podría permitir la enumeración. • https://github.com/PHPFusion/PHPFusion/issues/2346 •
CVE-2020-24949 – PHPFusion 9.03.50 - Remote Code Execution
https://notcve.org/view.php?id=CVE-2020-24949
Privilege escalation in PHP-Fusion 9.03.50 downloads/downloads.php allows an authenticated user (not admin) to send a crafted request to the server and perform remote command execution (RCE). Una escalada de privilegios en PHP-Fusion versión 9.03.50, el archivo downloads/downloads.php permite a un usuario autenticado (no administrador) enviar una petición diseñada hacia un servidor y llevar a cabo una ejecución de comandos remota (RCE) PHPFusion version 9.03.50 suffers from a remote code execution vulnerability. • https://www.exploit-db.com/exploits/49911 https://github.com/r90tpass/CVE-2020-24949 http://packetstormsecurity.com/files/162852/PHPFusion-9.03.50-Remote-Code-Execution.html https://github.com/php-fusion/PHP-Fusion/issues/2312 •
CVE-2020-23658
https://notcve.org/view.php?id=CVE-2020-23658
PHP-Fusion 9.03.60 is affected by Cross Site Scripting (XSS) via infusions/member_poll_panel/poll_admin.php. PHP-Fusion versión 9.03.60, está afectado por una vulnerabilidad de tipo Cross Site Scripting (XSS) por medio del archivo infusions/member_poll_panel/poll_admin.php • https://github.com/php-fusion/PHP-Fusion/issues/2325 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2020-17450
https://notcve.org/view.php?id=CVE-2020-17450
PHP-Fusion 9.03 allows XSS on the preview page. PHP-Fusion versión 9.03, permite un ataque de tipo XSS en la página de vista previa • https://sec-consult.com/en/blog/advisories/multiple-cross-site-scripting-xss-vulnerabilities-in-php-fusion-cms • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •