CVE-2018-16820
- EPSS 0.39%
- Veröffentlicht 18.09.2018 21:29:03
- Zuletzt bearbeitet 21.11.2024 03:53:23
admin/index.php in Monstra CMS 3.0.4 allows arbitrary directory listing via id=filesmanager&path=uploads/.......//./.......//./ requests.
CVE-2018-16819
- EPSS 0.45%
- Veröffentlicht 18.09.2018 21:29:03
- Zuletzt bearbeitet 21.11.2024 03:53:23
admin/index.php in Monstra CMS 3.0.4 allows arbitrary file deletion via id=filesmanager&path=uploads/.......//./.......//./&delete_file= requests.
CVE-2018-17026
- EPSS 0.24%
- Veröffentlicht 13.09.2018 20:29:00
- Zuletzt bearbeitet 21.11.2024 03:53:44
admin/index.php in Monstra CMS 3.0.4 allows XSS via the page_meta_title parameter in an edit_page&name=error404 action, a different vulnerability than CVE-2018-10121.
CVE-2018-17025
- EPSS 0.24%
- Veröffentlicht 13.09.2018 20:29:00
- Zuletzt bearbeitet 21.11.2024 03:53:43
admin/index.php in Monstra CMS 3.0.4 allows XSS via the page_meta_title parameter in an edit_page action for a page with no special role.
CVE-2018-17024
- EPSS 0.24%
- Veröffentlicht 13.09.2018 20:29:00
- Zuletzt bearbeitet 21.11.2024 03:53:43
admin/index.php in Monstra CMS 3.0.4 allows XSS via the page_meta_title parameter in an add_page action.
CVE-2018-16978
- EPSS 0.24%
- Veröffentlicht 12.09.2018 23:29:00
- Zuletzt bearbeitet 21.11.2024 03:53:38
Monstra CMS V3.0.4 has XSS when ones tries to register an account with a crafted password parameter to users/registration, a different vulnerability than CVE-2018-11473.
CVE-2018-16979
- EPSS 8.33%
- Veröffentlicht 12.09.2018 23:29:00
- Zuletzt bearbeitet 21.11.2024 03:53:38
Monstra CMS V3.0.4 allows HTTP header injection in the plugins/captcha/crypt/cryptographp.php cfg parameter, a related issue to CVE-2012-2943.
CVE-2018-16977
- EPSS 0.23%
- Veröffentlicht 12.09.2018 23:29:00
- Zuletzt bearbeitet 21.11.2024 03:53:37
Monstra CMS V3.0.4 has an information leakage risk (e.g., PATH, DOCUMENT_ROOT, and SERVER_ADMIN) in libraries/Gelato/ErrorHandler/Resources/Views/Errors/exception.php.
CVE-2018-16608
- EPSS 0.31%
- Veröffentlicht 10.09.2018 13:29:00
- Zuletzt bearbeitet 21.11.2024 03:53:03
In Monstra CMS 3.0.4, an attacker with 'Editor' privileges can change the password of the administrator via an admin/index.php?id=users&action=edit&user_id=1, Insecure Direct Object Reference (IDOR).
CVE-2018-15886
- EPSS 0.51%
- Veröffentlicht 10.09.2018 13:29:00
- Zuletzt bearbeitet 21.11.2024 03:51:38
Monstra CMS 3.0.4 does not properly restrict modified Snippet content, as demonstrated by the admin/index.php?id=snippets&action=edit_snippet&filename=google-analytics URI, which allows attackers to execute arbitrary PHP code by placing this code aft...