CVE-2015-20117

MEDIUM CVSS 4.0: 6,9 EPSS 0.10%
Обновлено 19 марта 2026
Nextclickventures
Параметр Значение
CVSS 6,9 (MEDIUM)
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Nextclickventures
Публичный эксплойт Да

Next Click Ventures RealtyScript 4.0.2 содержит уязвимость подделки межсайтовых запросов, которая позволяет неаутентифицированным злоумышленникам создавать неавторизованные учетные записи пользователей и администраторов путем создания вредоносных форм. Злоумышленники могут отправлять данные скрытой формы в конечные точки /admin/addusers.php и /admin/editadmins.php для регистрации новых пользователей с произвольными учетными данными и повышения привилегий до уровня СУПЕРПОЛЬЗОВАТЕЛЯ.

Показать оригинальное описание (EN)

Next Click Ventures RealtyScript 4.0.2 contains a cross-site request forgery vulnerability that allows unauthenticated attackers to create unauthorized user accounts and administrative users by crafting malicious forms. Attackers can submit hidden form data to /admin/addusers.php and /admin/editadmins.php endpoints to register new users with arbitrary credentials and escalate privileges to SUPERUSER level.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Nextclickventures Realtyscript
cpe:2.3:a:nextclickventures:realtyscript:4.0.2:*:*:*:*:*:*:*