Serendipity 2.4-beta1中的任意文件上传漏洞允许攻击者通过特制的HTML或Javascript文件执行任意代码。
最大CVSS
8.8
EPSS得分
0.09%
出版
2023-05-16
已更新
2023-05-23
Windows上2.3.4之前的意外事件允许远程攻击者执行任意代码,因为重命名文件的文件名可能以点结尾。然后可以将此文件重命名为.php文件名。
最大CVSS
9.8
EPSS得分
2.77%
出版
2020-03-25
已更新
2020-03-27
2.1.5之前的Serendipity具有XSS via EXIF数据,该数据在templates/2k11/admin/media_choose.tpl编辑器预览功能或templates/2k11/aadmin/media _items.tpl媒体库功能中处理错误。
最大CVSS
6.1
EPSS得分
0.10%
出版
2019年5月9日
已更新
2019-05-10
Serendipity 2.0.3易受博客组件中SQL注入的攻击,从而导致信息泄漏
最大CVSS
7.5
EPSS得分
0.13%
出版
2017-11-17
已更新
2017-11-29
Serendipity v2.1-rc1中存储的XSS允许攻击者以编辑用户的身份编写新条目,从而窃取管理员的cookie和其他信息。这与缺少serendipity_event_xsstrust插件以及该插件中的set_config错误有关。
最大CVSS
5.4
EPSS得分
0.08%
出版
2017-04-24
已更新
2017-04-28
Serendipity 2.0.5中有CSRF,允许攻击者通过GET请求安装任何主题。
最大CVSS
8.8
EPSS得分
0.09%
出版
2017-04-24
已更新
2017-04-27
Serendipity 2.0.5中include/functions_entries.inc.php中的SQL注入漏洞允许远程身份验证用户通过cat参数执行任意SQL命令。
最大CVSS
8.8
EPSS得分
0.14%
出版
2017-01-28
已更新
2019年3月19日
Serendipity 2.0.5版本允许CSRF安装事件插件或侧边栏插件。
最大CVSS
8.8
EPSS得分
0.07%
出版
2017-01-14
已更新
2017-01-25
Serendipity-2.0.5中的comment.php允许CSRF删除任何评论。
最大CVSS
8.8
EPSS得分
0.07%
出版
2017-01-14
已更新
2017-01-25
Serendipity-2.0.5版本的comment.php中存在开放重定向漏洞,远程攻击者可借助HTTP Referer头中的URL将用户重定向到任意网站并进行钓鱼攻击。
最大CVSS
6.1
EPSS得分
0.11%
出版
2017-01-14
已更新
2017-01-25
serendipity 2.0.3中的serendipity_moveMediaDirectory允许远程攻击者上传和执行任意PHP代码,因为它在重命名过程中错误处理了无扩展名的文件名,如“PHP”作为文件名所示。
最大CVSS
9.8
EPSS得分
0.67%
出版
2019-05-24
已更新
2019-05-29
Serendipity 2.0.4通过Serendipity_adm.php Serendipity[body]参数提供XSS。
最大CVSS
5.4
EPSS得分
0.09%
出版
2019-01-16
已更新
2019-01-23
Serendipity-2.0.5版本中的include/functions_installer.inc.php在首次安装期间容易受到文件包含和可能的代码执行攻击,因为它无法在将dbType POST参数添加到bundle-libs/Serendipity_generateFTPChecksums.php文件中的包含()调用之前对其进行清理。
最大CVSS
9.8
EPSS得分
0.60%
出版
2016-12-30
已更新
2017-01-03
在2.0.5之前的Serendipity中,攻击者可以通过使用格式错误的IP地址(例如。,http://127.1网址)或30x(也称为重定向)HTTP状态代码。
最大CVSS
8.6
EPSS得分
0.20%
出版
2016-12-01
已更新
2016-12-03
Serendipity 2.0.5之前版本中的多个跨站点脚本(XSS)漏洞允许远程认证用户通过类别或目录名注入任意web脚本或HTML。
最大CVSS
5.4
EPSS得分
0.10%
出版
2016-12-25
已更新
2016-12-30
2.0.3版本之前的Serendipity中存在跨站脚本(XSS)漏洞,远程攻击者可借助Serendipity_admin.php“编辑”管理操作中的Serendipity[entry_id]参数注入任意web脚本或HTML。
最大CVSS
5.4
EPSS得分
0.11%
出版
2016-01-12
已更新
2018年10月9日
Serendipity 2.0.2之前版本中2k11主题的js/2k11.min.js中存在跨站脚本(XSS)漏洞,远程攻击者可借助注释中的用户名注入任意web脚本或HTML,而该注释未在Reply链接中正确处理。
最大CVSS
4.3
EPSS得分
0.26%
出版
2015-09-16
已更新
2015-09-16
serendipity 2.0.2之前版本中include/functions_images.inc.php的serendipity_isActiveFile函数中存在多个不完整的黑名单漏洞,远程身份验证用户可以通过上载扩展名为(1).pht或(2).phtml的文件来执行任意php代码。
最大CVSS
6.5
EPSS得分
0.60%
出版
2015-09-16
已更新
2015-09-16
serendipity 2.0.2之前版本中include/functions_comments.inc.php中的serendipity_checkCommentToken函数中存在SQL注入漏洞,当启用“使用令牌进行评论审核”时,远程管理员可以通过serendipity[id]参数来执行任意SQL命令。
最大CVSS
6
EPSS得分
0.27%
出版
2015年9月15日
已更新
2016-12-22
Serendipity 2.0.1之前版本中的templates/2k11/admin/entries.tpl中的跨站点脚本(XSS)漏洞允许远程经过身份验证的编辑器在创建新类别时,通过Serendipity_admin.php的Serendipity[cat][name]参数注入任意web脚本或HTML。
最大CVSS
3.5
EPSS得分
0.14%
出版
2015-03-23
已更新
2018年10月9日
Serendipity 2.0-rc2之前版本中的templates/2k11/admin/overview.inc.tpl中存在多个跨站点脚本(XSS)漏洞,远程攻击者可借助QUERY_STRING中的博客评论将任意web脚本或HTML注入Serendipity/index.php。
最大CVSS
4.3
EPSS得分
0.68%
出版
2014-12-31
已更新
2018年10月9日
Serendipity1.7.3之前的版本和可能的其他产品中使用的htmlarea SpellChecker模块中的spell-check-savedicts.php中存在交叉脚本(XSS)漏洞,远程攻击者可借助to_r_list参数注入任意web脚本或HTML。
最大CVSS
4.3
EPSS得分
0.16%
出版
2013-11-05
已更新
2013-11-07
serendipity 1.6.2及更早版本中的serendipity_admin_image_selector.php中存在交叉脚本(XSS)漏洞,远程攻击者可借助serendipity[htmltarget]参数注入任意web脚本或HTML。
最大CVSS
4.3
EPSS得分
0.24%
出版
2013-08-19
已更新
2013-08-20
Serendipity 1.6.2中include/functions_trackback.inc.php中的SQL注入漏洞允许远程攻击者通过comment.php的url参数执行任意SQL命令。
最大CVSS
7.5
EPSS得分
0.42%
出版
2012-06-07
已更新
2017-08-29
serendipity 1.6.1之前版本中的serendipity/serendipity_adm.php中存在SQL注入漏洞,远程攻击者可以通过serendipity[plugin_to_conf]参数执行任意SQL命令。注意:此问题可能是由跨站点请求伪造(CSRF)引起的。
最大CVSS
7.5
EPSS得分
3.65%
出版
2012-08-13
已更新
2012-08-14
发现53个漏洞
1 2
此网站使用cookie管理会话、存储首选项、网站分析和其他用途在我们的隐私政策.
使用此网站即表示您同意CVEdetails.com使用条款!