CVE-2018-7448
- EPSS 42.08%
- Veröffentlicht 26.02.2018 17:29:00
- Zuletzt bearbeitet 21.11.2024 04:12:09
Remote code execution vulnerability in /cmsms-2.1.6-install.php/index.php in CMS Made Simple version 2.1.6 allows remote attackers to inject arbitrary PHP code via the "timezone" parameter in step 4 of a fresh installation procedure.
CVE-2018-5963
- EPSS 0.39%
- Veröffentlicht 25.01.2018 16:29:00
- Zuletzt bearbeitet 21.11.2024 04:09:45
CMS Made Simple (CMSMS) 2.2.5 has XSS in admin/addbookmark.php via the title parameter.
CVE-2018-5964
- EPSS 0.28%
- Veröffentlicht 25.01.2018 16:29:00
- Zuletzt bearbeitet 21.11.2024 04:09:46
CMS Made Simple (CMSMS) 2.2.5 has XSS in admin/moduleinterface.php via the m1_messages parameter.
CVE-2018-5965
- EPSS 0.47%
- Veröffentlicht 25.01.2018 16:29:00
- Zuletzt bearbeitet 21.11.2024 04:09:46
CMS Made Simple (CMSMS) 2.2.5 has XSS in admin/moduleinterface.php via the m1_errors parameter.
CVE-2017-1000453
- EPSS 0.98%
- Veröffentlicht 02.01.2018 17:29:00
- Zuletzt bearbeitet 21.11.2024 03:04:45
CMS Made Simple version 2.1.6 and 2.2 are vulnerable to Smarty templating injection in some core modules, resulting in unauthenticated PHP code execution.
CVE-2017-1000454
- EPSS 0.18%
- Veröffentlicht 02.01.2018 17:29:00
- Zuletzt bearbeitet 21.11.2024 03:04:46
CMS Made Simple 2.1.6, 2.2, 2.2.1 are vulnerable to Smarty Template Injection in some core components, resulting in local file read before 2.2, and local file inclusion since 2.2.1
CVE-2017-17734
- EPSS 0.28%
- Veröffentlicht 18.12.2017 06:29:00
- Zuletzt bearbeitet 20.04.2025 01:37:25
CMS Made Simple (CMSMS) before 2.2.5 does not properly cache login information in sessions.
CVE-2017-17735
- EPSS 0.28%
- Veröffentlicht 18.12.2017 06:29:00
- Zuletzt bearbeitet 20.04.2025 01:37:25
CMS Made Simple (CMSMS) before 2.2.5 does not properly cache login information in cookies.
CVE-2017-16798
- EPSS 0.27%
- Veröffentlicht 12.11.2017 18:29:00
- Zuletzt bearbeitet 20.04.2025 01:37:25
In CMS Made Simple 2.2.3.1, the is_file_acceptable function in modules/FileManager/action.upload.php only blocks file extensions that begin or end with a "php" substring, which allows remote attackers to bypass intended access restrictions or trigger...
CVE-2017-16783
- EPSS 9.87%
- Veröffentlicht 10.11.2017 23:29:00
- Zuletzt bearbeitet 20.04.2025 01:37:25
In CMS Made Simple 2.1.6, there is Server-Side Template Injection via the cntnt01detailtemplate parameter.