Monstra

Monstra

34 Schwachstellen gefunden.

Hinweis: Diese Liste kann unvollständig sein. Daten werden ohne Gewähr im Ursprungsformat bereitgestellt.
Exploit
  • EPSS 0.39%
  • Veröffentlicht 18.09.2018 21:29:03
  • Zuletzt bearbeitet 21.11.2024 03:53:23

admin/index.php in Monstra CMS 3.0.4 allows arbitrary directory listing via id=filesmanager&path=uploads/.......//./.......//./ requests.

Exploit
  • EPSS 0.45%
  • Veröffentlicht 18.09.2018 21:29:03
  • Zuletzt bearbeitet 21.11.2024 03:53:23

admin/index.php in Monstra CMS 3.0.4 allows arbitrary file deletion via id=filesmanager&path=uploads/.......//./.......//./&delete_file= requests.

Exploit
  • EPSS 0.24%
  • Veröffentlicht 13.09.2018 20:29:00
  • Zuletzt bearbeitet 21.11.2024 03:53:44

admin/index.php in Monstra CMS 3.0.4 allows XSS via the page_meta_title parameter in an edit_page&name=error404 action, a different vulnerability than CVE-2018-10121.

Exploit
  • EPSS 0.24%
  • Veröffentlicht 13.09.2018 20:29:00
  • Zuletzt bearbeitet 21.11.2024 03:53:43

admin/index.php in Monstra CMS 3.0.4 allows XSS via the page_meta_title parameter in an edit_page action for a page with no special role.

Exploit
  • EPSS 0.24%
  • Veröffentlicht 13.09.2018 20:29:00
  • Zuletzt bearbeitet 21.11.2024 03:53:43

admin/index.php in Monstra CMS 3.0.4 allows XSS via the page_meta_title parameter in an add_page action.

Exploit
  • EPSS 0.24%
  • Veröffentlicht 12.09.2018 23:29:00
  • Zuletzt bearbeitet 21.11.2024 03:53:38

Monstra CMS V3.0.4 has XSS when ones tries to register an account with a crafted password parameter to users/registration, a different vulnerability than CVE-2018-11473.

Exploit
  • EPSS 8.33%
  • Veröffentlicht 12.09.2018 23:29:00
  • Zuletzt bearbeitet 21.11.2024 03:53:38

Monstra CMS V3.0.4 allows HTTP header injection in the plugins/captcha/crypt/cryptographp.php cfg parameter, a related issue to CVE-2012-2943.

Exploit
  • EPSS 0.23%
  • Veröffentlicht 12.09.2018 23:29:00
  • Zuletzt bearbeitet 21.11.2024 03:53:37

Monstra CMS V3.0.4 has an information leakage risk (e.g., PATH, DOCUMENT_ROOT, and SERVER_ADMIN) in libraries/Gelato/ErrorHandler/Resources/Views/Errors/exception.php.

Exploit
  • EPSS 0.31%
  • Veröffentlicht 10.09.2018 13:29:00
  • Zuletzt bearbeitet 21.11.2024 03:53:03

In Monstra CMS 3.0.4, an attacker with 'Editor' privileges can change the password of the administrator via an admin/index.php?id=users&action=edit&user_id=1, Insecure Direct Object Reference (IDOR).

Exploit
  • EPSS 0.51%
  • Veröffentlicht 10.09.2018 13:29:00
  • Zuletzt bearbeitet 21.11.2024 03:51:38

Monstra CMS 3.0.4 does not properly restrict modified Snippet content, as demonstrated by the admin/index.php?id=snippets&action=edit_snippet&filename=google-analytics URI, which allows attackers to execute arbitrary PHP code by placing this code aft...