Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Panel de Control de Administración en la funcionalidad Remote Avatar en phpBB. (CVE-2019-13376)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/09/2019
Última modificación:
17/06/2026

Descripción

phpBB versión 3.2.7, permite el robo de un id de sesión del Panel de Control de Administración mediante el aprovechamiento de una vulnerabilidad de tipo CSRF en la funcionalidad Remote Avatar. El secuestro de tokens CSRF conduce a XSS almacenado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:phpbb:phpbb:3.2.7:*:*:*:*:*:*:*