Elgg 1.7.6 allows remote attackers to obtain sensitive information via a direct request to a .php file, which reveals the installation path in an error message, as demonstrated by vendors/simpletest/test/visual_test.php and certain other files.
CVSS 2.0
Severity: MEDIUM
Problem Type: CWE-200,
Products Affected
| Vendor | Product | Version |
|---|---|---|
| elgg | elgg | 1.7.6 |
Cross-site scripting (XSS) vulnerability in engine/lib/views.php in Elgg before 1.8.5 allows remote attackers to inject arbitrary web script or HTML via the view parameter to index.php. NOTE: some of these details are obtained from third party information.
CVSS 2.0
Severity: MEDIUM
Problem Type: CWE-79,
Products Affected
| Vendor | Product | Version |
|---|---|---|
| elgg | elgg | 1.7.2 |
| elgg | elgg | 1.7.6 |
| elgg | elgg | 1.7.9 |
| elgg | elgg | * |
| elgg | elgg | 1.7.4 |
| elgg | elgg | 1.7.14 |
| elgg | elgg | 1.7.10 |
| elgg | elgg | 1.7.17 |
| elgg | elgg | 1.7.0 |
| elgg | elgg | 1.7.3 |
| elgg | elgg | 1.7.12 |
| elgg | elgg | 1.7.7 |
| elgg | elgg | 1.7.8 |
| elgg | elgg | 1.8.0.1 |
| elgg | elgg | 1.7.16 |
| elgg | elgg | 1.8.1 |
| elgg | elgg | 1.7.11 |
| elgg | elgg | 1.7.13 |
| elgg | elgg | 1.7.1 |
| elgg | elgg | 1.7.15 |
| elgg | elgg | 1.7.18 |
| elgg | elgg | 1.7.5 |
| elgg | elgg | 1.8.3 |
engine/lib/users.php in Elgg before 1.8.5 does not properly specify permissions for the useradd action, which allows remote attackers to create arbitrary accounts.
CVSS 2.0
Severity: MEDIUM
Problem Type: CWE-264,
Products Affected
| Vendor | Product | Version |
|---|---|---|
| elgg | elgg | 1.7.2 |
| elgg | elgg | 1.7.6 |
| elgg | elgg | 1.7.9 |
| elgg | elgg | * |
| elgg | elgg | 1.7.4 |
| elgg | elgg | 1.7.14 |
| elgg | elgg | 1.7.10 |
| elgg | elgg | 1.7.0 |
| elgg | elgg | 1.7.17 |
| elgg | elgg | 1.7.3 |
| elgg | elgg | 1.7.12 |
| elgg | elgg | 1.7.7 |
| elgg | elgg | 1.7.8 |
| elgg | elgg | 1.8.0.1 |
| elgg | elgg | 1.7.16 |
| elgg | elgg | 1.8.1 |
| elgg | elgg | 1.7.13 |
| elgg | elgg | 1.7.15 |
| elgg | elgg | 1.7.1 |
| elgg | elgg | 1.7.11 |
| elgg | elgg | 1.7.18 |
| elgg | elgg | 1.7.5 |
| elgg | elgg | 1.8.3 |
engine/lib/access.php in Elgg before 1.8.5 does not properly clear cached access lists during plugin boot, which allows remote attackers to read private entities via unspecified vectors.
CVSS 2.0
Severity: MEDIUM
Problem Type: CWE-264,
Products Affected
| Vendor | Product | Version |
|---|---|---|
| elgg | elgg | 1.7.9 |
| elgg | elgg | 1.7.6 |
| elgg | elgg | 1.7.2 |
| elgg | elgg | * |
| elgg | elgg | 1.7.14 |
| elgg | elgg | 1.7.4 |
| elgg | elgg | 1.7.10 |
| elgg | elgg | 1.7.17 |
| elgg | elgg | 1.7.0 |
| elgg | elgg | 1.7.3 |
| elgg | elgg | 1.7.12 |
| elgg | elgg | 1.7.7 |
| elgg | elgg | 1.7.8 |
| elgg | elgg | 1.8.0.1 |
| elgg | elgg | 1.7.16 |
| elgg | elgg | 1.8.1 |
| elgg | elgg | 1.7.13 |
| elgg | elgg | 1.7.11 |
| elgg | elgg | 1.7.15 |
| elgg | elgg | 1.7.1 |
| elgg | elgg | 1.7.18 |
| elgg | elgg | 1.7.5 |
| elgg | elgg | 1.8.3 |
Cross-site scripting (XSS) vulnerability in the Twitter widget in Elgg before 1.7.17 and 1.8.x before 1.8.13 allows remote attackers to inject arbitrary web script or HTML via the params[twitter_username] parameter to action/widgets/save.
CVSS 2.0
Severity: MEDIUM
Problem Type: CWE-79,
Products Affected
| Vendor | Product | Version |
|---|---|---|
| elgg | elgg | 1.8.5 |
| elgg | elgg | 1.7.14 |
| elgg | elgg | 1.7.4 |
| elgg | elgg | 1.8.12 |
| elgg | elgg | 1.8.6 |
| elgg | elgg | 1.7.0 |
| elgg | elgg | 1.7.7 |
| elgg | elgg | 1.8.4 |
| elgg | elgg | 1.7.8 |
| elgg | elgg | 1.7.13 |
| elgg | elgg | 1.7.15 |
| elgg | elgg | 1.8.11 |
| elgg | elgg | 1.7.9 |
| elgg | elgg | 1.7.6 |
| elgg | elgg | 1.7.2 |
| elgg | elgg | * |
| elgg | elgg | 1.7.10 |
| elgg | elgg | 1.8.10 |
| elgg | elgg | 1.7.3 |
| elgg | elgg | 1.7.12 |
| elgg | elgg | 1.8.8 |
| elgg | elgg | 1.8.7 |
| elgg | elgg | 1.8.0.1 |
| elgg | elgg | 1.8.1 |
| elgg | elgg | 1.7.11 |
| elgg | elgg | 1.7.1 |
| elgg | elgg | 1.7.18 |
| elgg | elgg | 1.8.9 |
| elgg | elgg | 1.7.5 |
| elgg | elgg | 1.8.3 |