MidnightBSD

Advisories for elgg

CVE-2011-3733 MEDIUM

Elgg 1.7.6 allows remote attackers to obtain sensitive information via a direct request to a .php file, which reveals the installation path in an error message, as demonstrated by vendors/simpletest/test/visual_test.php and certain other files.

CVSS 2.0

Severity: MEDIUM

Problem Type: CWE-200,

Products Affected

Vendor Product Version
elgg elgg 1.7.6
CVE-2012-6561 MEDIUM

Cross-site scripting (XSS) vulnerability in engine/lib/views.php in Elgg before 1.8.5 allows remote attackers to inject arbitrary web script or HTML via the view parameter to index.php. NOTE: some of these details are obtained from third party information.

CVSS 2.0

Severity: MEDIUM

Problem Type: CWE-79,

Products Affected

Vendor Product Version
elgg elgg 1.7.2
elgg elgg 1.7.6
elgg elgg 1.7.9
elgg elgg *
elgg elgg 1.7.4
elgg elgg 1.7.14
elgg elgg 1.7.10
elgg elgg 1.7.17
elgg elgg 1.7.0
elgg elgg 1.7.3
elgg elgg 1.7.12
elgg elgg 1.7.7
elgg elgg 1.7.8
elgg elgg 1.8.0.1
elgg elgg 1.7.16
elgg elgg 1.8.1
elgg elgg 1.7.11
elgg elgg 1.7.13
elgg elgg 1.7.1
elgg elgg 1.7.15
elgg elgg 1.7.18
elgg elgg 1.7.5
elgg elgg 1.8.3
CVE-2012-6562 MEDIUM

engine/lib/users.php in Elgg before 1.8.5 does not properly specify permissions for the useradd action, which allows remote attackers to create arbitrary accounts.

CVSS 2.0

Severity: MEDIUM

Problem Type: CWE-264,

Products Affected

Vendor Product Version
elgg elgg 1.7.2
elgg elgg 1.7.6
elgg elgg 1.7.9
elgg elgg *
elgg elgg 1.7.4
elgg elgg 1.7.14
elgg elgg 1.7.10
elgg elgg 1.7.0
elgg elgg 1.7.17
elgg elgg 1.7.3
elgg elgg 1.7.12
elgg elgg 1.7.7
elgg elgg 1.7.8
elgg elgg 1.8.0.1
elgg elgg 1.7.16
elgg elgg 1.8.1
elgg elgg 1.7.13
elgg elgg 1.7.15
elgg elgg 1.7.1
elgg elgg 1.7.11
elgg elgg 1.7.18
elgg elgg 1.7.5
elgg elgg 1.8.3
CVE-2012-6563 MEDIUM

engine/lib/access.php in Elgg before 1.8.5 does not properly clear cached access lists during plugin boot, which allows remote attackers to read private entities via unspecified vectors.

CVSS 2.0

Severity: MEDIUM

Problem Type: CWE-264,

Products Affected

Vendor Product Version
elgg elgg 1.7.9
elgg elgg 1.7.6
elgg elgg 1.7.2
elgg elgg *
elgg elgg 1.7.14
elgg elgg 1.7.4
elgg elgg 1.7.10
elgg elgg 1.7.17
elgg elgg 1.7.0
elgg elgg 1.7.3
elgg elgg 1.7.12
elgg elgg 1.7.7
elgg elgg 1.7.8
elgg elgg 1.8.0.1
elgg elgg 1.7.16
elgg elgg 1.8.1
elgg elgg 1.7.13
elgg elgg 1.7.11
elgg elgg 1.7.15
elgg elgg 1.7.1
elgg elgg 1.7.18
elgg elgg 1.7.5
elgg elgg 1.8.3
CVE-2013-0234 MEDIUM

Cross-site scripting (XSS) vulnerability in the Twitter widget in Elgg before 1.7.17 and 1.8.x before 1.8.13 allows remote attackers to inject arbitrary web script or HTML via the params[twitter_username] parameter to action/widgets/save.

CVSS 2.0

Severity: MEDIUM

Problem Type: CWE-79,

Products Affected

Vendor Product Version
elgg elgg 1.8.5
elgg elgg 1.7.14
elgg elgg 1.7.4
elgg elgg 1.8.12
elgg elgg 1.8.6
elgg elgg 1.7.0
elgg elgg 1.7.7
elgg elgg 1.8.4
elgg elgg 1.7.8
elgg elgg 1.7.13
elgg elgg 1.7.15
elgg elgg 1.8.11
elgg elgg 1.7.9
elgg elgg 1.7.6
elgg elgg 1.7.2
elgg elgg *
elgg elgg 1.7.10
elgg elgg 1.8.10
elgg elgg 1.7.3
elgg elgg 1.7.12
elgg elgg 1.8.8
elgg elgg 1.8.7
elgg elgg 1.8.0.1
elgg elgg 1.8.1
elgg elgg 1.7.11
elgg elgg 1.7.1
elgg elgg 1.7.18
elgg elgg 1.8.9
elgg elgg 1.7.5
elgg elgg 1.8.3