Emlog — это система создания веб-сайтов с открытым исходным кодом. В версии 2.6.6 и более ранних версиях в действии delete_async (асинхронное удаление) отсутствует вызов LoginAuth::checkToken(), что позволяет осуществлять атаки CSRF.
Показать оригинальное описание (EN)
Emlog is an open source website building system. In 2.6.6 and earlier, the delete_async action (asynchronous delete) lacks a call to LoginAuth::checkToken(), enabling CSRF attacks.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Emlog Emlog
cpe:2.3:a:emlog:emlog:*:*:*:*:pro:*:*:*
|
— |
<= 2.6.6
|