Gibbonedu

Gibbon

16 Schwachstellen gefunden.

Hinweis: Diese Liste kann unvollständig sein. Daten werden ohne Gewähr im Ursprungsformat bereitgestellt.
  • EPSS 0.04%
  • Veröffentlicht 27.05.2025 00:00:00
  • Zuletzt bearbeitet 18.07.2025 13:04:03

Gibbon before 29.0.00 allows CSRF.

Exploit
  • EPSS 0.3%
  • Veröffentlicht 21.11.2024 19:15:11
  • Zuletzt bearbeitet 17.07.2025 17:30:10

Cross Site Scripting vulnerability in Gibbon before v.27.0.01 and fixed in v.28.0.00 allows a remote attacker to obtain sensitive information via the email parameter found in /Gibbon/modules/User Admin/user_manage_editProcess.php.

Exploit
  • EPSS 1.76%
  • Veröffentlicht 10.09.2024 18:15:03
  • Zuletzt bearbeitet 17.07.2025 20:03:55

cross-site scripting (XSS) vulnerability in Gibbon Core v26.0.00 allows an attacker to execute arbitrary code via the imageLink parameter in the library_manage_catalog_editProcess.php component.

Exploit
  • EPSS 39.24%
  • Veröffentlicht 03.04.2024 03:15:09
  • Zuletzt bearbeitet 17.07.2025 17:09:42

Gibbon through 26.0.00 allows /modules/School%20Admin/messengerSettings.php Server Side Template Injection leading to Remote Code Execution because input is passed to the Twig template engine (messengerSettings.php) without sanitization.

Exploit
  • EPSS 79.08%
  • Veröffentlicht 23.03.2024 23:15:07
  • Zuletzt bearbeitet 29.07.2025 20:05:15

Gibbon through 26.0.00 allows remote authenticated users to conduct PHP deserialization attacks via columnOrder in a POST request to the modules/System%20Admin/import_run.php&type=externalAssessment&step=4 URI.

Exploit
  • EPSS 92.51%
  • Veröffentlicht 14.11.2023 06:15:29
  • Zuletzt bearbeitet 08.01.2025 17:15:14

GibbonEdu Gibbon version 25.0.1 and before allows Arbitrary File Write because rubrics_visualise_saveAjax.phps does not require authentication. The endpoint accepts the img, path, and gibbonPersonID parameters. The img parameter is expected to be a b...

Exploit
  • EPSS 0.24%
  • Veröffentlicht 14.11.2023 06:15:29
  • Zuletzt bearbeitet 21.11.2024 08:27:32

GibbonEdu Gibbon version 25.0.0 allows HTML Injection via an IFRAME element to the Messager component.

Exploit
  • EPSS 0.43%
  • Veröffentlicht 14.11.2023 06:15:29
  • Zuletzt bearbeitet 21.11.2024 08:27:32

GibbonEdu Gibbon through version 25.0.0 allows Directory Traversal via the report template builder. An attacker can create a new Asset Component. The templateFileDestination parameter can be set to an arbitrary pathname (and extension). This allows c...

Exploit
  • EPSS 0.26%
  • Veröffentlicht 14.11.2023 06:15:29
  • Zuletzt bearbeitet 21.11.2024 08:27:33

GibbonEdu Gibbon through version 25.0.0 allows /modules/Planner/resources_addQuick_ajaxProcess.php file upload with resultant XSS. The imageAsLinks parameter must be set to Y to return HTML code. The filename attribute of the bodyfile1 parameter is r...

Exploit
  • EPSS 90.83%
  • Veröffentlicht 29.06.2023 15:15:09
  • Zuletzt bearbeitet 21.11.2024 08:07:24

Gibbon v25.0.0 is vulnerable to a Local File Inclusion (LFI) where it's possible to include the content of several files present in the installation folder in the server's response.