Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en phpList v2.10.13 y anteriores (CVE-2011-1682)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
13/04/2011
Última modificación:
11/04/2025

Descripción

Múltiples vulnerabilidades de falsificación de petición en sitios cruzados (CSRF) en phpList v2.10.13 y anteriores permiten a atacantes remotos secuestras la autenticación de los adminitradores para peticiones que (1) creen una lista o (2) inserten secuencias de comandos en sitios cruzados (XSS). NOTA: esta vulnerabilidad existe por una solución incompleta de CVE-2011-0748. NOTA: Información de origen desconocido, los detalles han sido obtenidos únicamente de fuentes de terceros.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tincan:phplist:*:*:*:*:*:*:*:* 2.10.13 (incluyendo)
cpe:2.3:a:tincan:phplist:1.0:*:*:*:*:*:*:*
cpe:2.3:a:tincan:phplist:1.0.1:*:*:*:*:*:*:*
cpe:2.3:a:tincan:phplist:1.1.2b:*:*:*:*:*:*:*
cpe:2.3:a:tincan:phplist:1.1.3b:*:*:*:*:*:*:*
cpe:2.3:a:tincan:phplist:1.1.4b:*:*:*:*:*:*:*
cpe:2.3:a:tincan:phplist:1.1.5:*:*:*:*:*:*:*
cpe:2.3:a:tincan:phplist:1.1.5b:*:*:*:*:*:*:*
cpe:2.3:a:tincan:phplist:1.1.6:*:*:*:*:*:*:*
cpe:2.3:a:tincan:phplist:1.1.7:*:*:*:*:*:*:*
cpe:2.3:a:tincan:phplist:1.3.5:*:*:*:*:*:*:*
cpe:2.3:a:tincan:phplist:1.3.7:*:*:*:*:*:*:*
cpe:2.3:a:tincan:phplist:1.4.1:*:*:*:*:*:*:*
cpe:2.3:a:tincan:phplist:1.5.0:*:*:*:*:*:*:*
cpe:2.3:a:tincan:phplist:1.5.1:*:*:*:*:*:*:*