Exploitdb Exploits

31,394 exploits tracked across all sources.

Sort: Activity Stars
CVE-2006-1120 EXPLOITDB text VERIFIED
DCP-Portal <= 6.1.1 - Cross-Site Scripting via Multiple Parameters
Multiple cross-site scripting (XSS) vulnerabilities in DCP-Portal 6.1.1 and earlier, with register_globals enabled, allow remote attackers to inject arbitrary web script or HTML via the (1) its_url parameter in the documents page and (2) url parameter in the send_write page of (a) index.php; (3) subject, and (4) images parameters to (b) calendar.php; (5) bid, (6) replying_msg, (7) subject, (8) body, and (9) mid parameters to (c) forums.php; (10) subject and (11) message parameters to (d) inbox.php; (12) subject_color and (13) email parameters to (e) lostpassword.php; and the (14) c_name, (15) content_inicial, and (16) cid parameters to (f) mycontents.php. NOTE: the calendar.php/day vector is already subsumed by CVE-2006-0220, and the calendar.php/month, calendar.php/year, and search.php/q parameters for calendar.php are already subsumed by CVE-2004-2511.
by Nenad Jovanovic
CVE-2006-1120 EXPLOITDB text VERIFIED
DCP-Portal <= 6.1.1 - Cross-Site Scripting via Multiple Parameters
Multiple cross-site scripting (XSS) vulnerabilities in DCP-Portal 6.1.1 and earlier, with register_globals enabled, allow remote attackers to inject arbitrary web script or HTML via the (1) its_url parameter in the documents page and (2) url parameter in the send_write page of (a) index.php; (3) subject, and (4) images parameters to (b) calendar.php; (5) bid, (6) replying_msg, (7) subject, (8) body, and (9) mid parameters to (c) forums.php; (10) subject and (11) message parameters to (d) inbox.php; (12) subject_color and (13) email parameters to (e) lostpassword.php; and the (14) c_name, (15) content_inicial, and (16) cid parameters to (f) mycontents.php. NOTE: the calendar.php/day vector is already subsumed by CVE-2006-0220, and the calendar.php/month, calendar.php/year, and search.php/q parameters for calendar.php are already subsumed by CVE-2004-2511.
by Nenad Jovanovic
CVE-2006-1157 EXPLOITDB text VERIFIED
ADP Forum 2.0.3 - Stored Cross-Site Scripting via Subject Field
Cross-site scripting (XSS) vulnerability in Vz Scripts ADP Forum 2.0.3 and earlier allows remote attackers to inject arbitrary web script or HTML via the Subject field (possibly messaggio parameter) when posting a new message in post.php.
by liz0
CVE-2006-1202 EXPLOITDB text VERIFIED
textfileBB 1.0 - Cross-Site Scripting via mess or user Parameters
Multiple cross-site scripting (XSS) vulnerabilities in textfileBB 1.0 and earlier allow remote attackers to inject arbitrary web script or HTML via the (1) mess and (2) user parameters in messanger.php, possibly requiring a URL encoded value.
by Retard
CVE-2006-1113 EXPLOITDB text VERIFIED
Loudblog - SQL Injection via id Parameter
SQL injection vulnerability in podcast.php in Loudblog before 0.42 allows remote attackers to execute arbitrary SQL commands via the id parameter.
by tzitaroth
CVE-2006-1114 EXPLOITDB text VERIFIED
Loudblog - Directory Traversal via Template, Page, or Language Parameter
Multiple directory traversal vulnerabilities in Loudblog before 0.42 allow remote attackers to read or include arbitrary files via a .. (dot dot) and trailing %00 (NULL) byte in the (1) template and (2) page parameters in (a) index.php, and the (3) language parameter in (b) inc/backend_settings.php.
by tzitaroth
CVE-2006-1114 EXPLOITDB text VERIFIED
Loudblog - Directory Traversal via Template, Page, or Language Parameter
Multiple directory traversal vulnerabilities in Loudblog before 0.42 allow remote attackers to read or include arbitrary files via a .. (dot dot) and trailing %00 (NULL) byte in the (1) template and (2) page parameters in (a) index.php, and the (3) language parameter in (b) inc/backend_settings.php.
by tzitaroth
CVE-2006-1199 EXPLOITDB text VERIFIED
daverave Link Bank - Cross-Site Scripting via iframe.php site Parameter
Cross-site scripting (XSS) vulnerability in iframe.php in daverave Link Bank allows remote attackers to inject arbitrary web script or HTML via the site parameter.
by Retard
CVE-2006-1216 EXPLOITDB text VERIFIED
Runcms 1.x - Cross-Site Scripting via bigshow.php id Parameter
Cross-site scripting (XSS) vulnerability in bigshow.php in Runcms 1.x allows remote attackers to inject arbitrary web script or HTML via the id parameter.
by Roozbeh Afrasiabi
EIP-2026-111624 EXPLOITDB text VERIFIED
Qto File Manager 1.0 - 'index.php' Cross-Site Scripting
by alijsb
CVE-2006-3053 EXPLOITDB text VERIFIED
Phorum < 5.1.13 - Remote File Inclusion via PHORUM[http_path] Parameter
PHP remote file inclusion vulnerability in common.php in PHORUM 5.1.13 and earlier allows remote attackers to execute arbitrary PHP code via a URL in the PHORUM[http_path] parameter. NOTE: this issue has been disputed by the vendor, who states "common.php is checked on the very first line of non-comment code that it is not being called directly. It has been this way in all 5.x version of Phorum." CVE analysis concurs with the vendor
by ERNE
CVE-2006-3191 EXPLOITDB text VERIFIED
MPCS 0.2 - Cross-Site Scripting via PageID Parameter
Cross-site scripting (XSS) vulnerability in comment.php in MPCS 0.2 allows remote attackers to inject arbitrary web script or HTML via the pageid parameter.
by Luny
CVE-2006-1076 EXPLOITDB text VERIFIED
Invision Power Board 2.1.5 - SQL Injection via st Parameter
SQL injection vulnerability in index.php, possibly during a showtopic operation, in Invision Power Board (IPB) 2.1.5 allows remote attackers to execute arbitrary SQL commands via the st parameter.
by Mr.SNAKE
CVE-2006-1144 EXPLOITDB text VERIFIED
HitHost 1.0.0 - Cross-Site Scripting via User Parameter in deleteuser.php and Hits Parameter in viewuser.php
Cross-site scripting (XSS) vulnerability in HitHost 1.0.0 allows remote attackers to inject arbitrary web script or HTML via (1) the user parameter in deleteuser.php and (2) the hits parameter in viewuser.php.
by Retard
CVE-2006-1144 EXPLOITDB text VERIFIED
HitHost 1.0.0 - Cross-Site Scripting via User Parameter in deleteuser.php and Hits Parameter in viewuser.php
Cross-site scripting (XSS) vulnerability in HitHost 1.0.0 allows remote attackers to inject arbitrary web script or HTML via (1) the user parameter in deleteuser.php and (2) the hits parameter in viewuser.php.
by Retard
CVE-2006-1080 EXPLOITDB text VERIFIED
Game-Panel <= 2.6.1 - Cross-Site Scripting via Login Message Parameter
Cross-site scripting (XSS) vulnerability in login.php in Game-Panel 2.6.1 and earlier allows remote attackers to inject arbitrary web script or HTML via the message parameter, possibly requiring a URL encoded value.
by Retard
CVE-2006-1071 EXPLOITDB text VERIFIED
dvguestbook 1.2.2 - Cross-Site Scripting via Page Parameter
Cross-site scripting (XSS) vulnerability in index.php in DVguestbook 1.2.2 allows remote attackers to inject arbitrary web script or HTML via the page parameter.
by Liz0ziM
CVE-2006-1070 EXPLOITDB text VERIFIED
dvguestbook 1.0 - Cross-Site Scripting via f Parameter
Cross-site scripting (XSS) vulnerability in dv_gbook.php in DVguestbook 1.0 allows remote attackers to inject arbitrary web script or HTML via the f parameter.
by Liz0ziM
CVE-2006-1131 EXPLOITDB text VERIFIED
bitweaver 1.2.1 - Cross-Site Scripting via comment_title Parameter
Cross-site scripting (XSS) vulnerability in read.php in bitweaver CMS 1.2.1 allows remote attackers to inject arbitrary web script or HTML via the comment_title parameter.
by Kiki
CVE-2006-1046 EXPLOITDB text VERIFIED
monopd 0.9.3 - Denial of Service via XML Output Escaping
server.cpp in Monopd 0.9.3 allows remote attackers to cause a denial of service (CPU and memory consumption) via a string containing a large number of characters that are escaped when Monopd produces XML output.
by Luigi Auriemma
CVE-2006-1215 EXPLOITDB text VERIFIED
Woltlab Burning Board 2.3.4 - Cross-Site Scripting via Percent Parameter
Cross-site scripting (XSS) vulnerability in misc.php in Woltlab Burning Board (wBB) 2.3.4 allows remote attackers to inject arbitrary web script or HTML via the percent parameter. NOTE: this issue has been disputed in a followup post, although the original disclosure might be related to reflected XSS.
by r57shell
CVE-2006-1132 EXPLOITDB text VERIFIED
vbzoom 1.11 - SQL Injection via MainID Parameter
SQL injection vulnerability in show.php in vbzoom 1.11 allow remote attackers to execute arbitrary SQL commands via the MainID parameter. NOTE: the SubjectID vector is already covered by CVE-2005-4729.
by Mr.SNAKE
CVE-2006-1133 EXPLOITDB text VERIFIED
vbzoom 1.11 - Cross-Site Scripting via UserID Parameter
Multiple cross-site scripting (XSS) vulnerabilities in vbzoom 1.11 allow remote attackers to inject arbitrary web script or HTML via the UserID parameter to (1) comment.php or (2) contact.php. NOTE: the profile.php/UserName vector is already covered by CVE-2005-2441.
by Mr.SNAKE
CVE-2006-1133 EXPLOITDB text VERIFIED
vbzoom 1.11 - Cross-Site Scripting via UserID Parameter
Multiple cross-site scripting (XSS) vulnerabilities in vbzoom 1.11 allow remote attackers to inject arbitrary web script or HTML via the UserID parameter to (1) comment.php or (2) contact.php. NOTE: the profile.php/UserName vector is already covered by CVE-2005-2441.
by Mr.SNAKE
CVE-2006-1073 EXPLOITDB text VERIFIED
simplog < 1.0.2 - Directory Traversal via act or blogid Parameters
Directory traversal vulnerability in index.php in Daverave Simplog 1.0.2 and earlier allows remote attackers to include or read arbitrary .txt files via the (1) act and (2) blogid parameters.
by Retard