Exploitdb Exploits

31,394 exploits tracked across all sources.

Sort: Activity Stars
CVE-2005-4306 EXPLOITDB text VERIFIED
SiteNet BBS < 2.0 - Cross-Site Scripting via netboardr.cgi and search.cgi Parameters
Multiple cross-site scripting (XSS) vulnerabilities in SiteNet BBS 2.0 and earlier allow remote attackers to inject arbitrary web script or HTML via the (1) pg, (2) tid, (3) cid, and (4) fid parameters to netboardr.cgi, or (5) cid parameter to search.cgi.
by r0t3d3Vil
CVE-2005-4314 EXPLOITDB text VERIFIED
ppcal_shopping_cart < 3.3.0 - Cross-Site Scripting via stop and user Parameters
Cross-site scripting (XSS) vulnerability in ppcal.cgi in PPCal Shopping Cart 3.3.0 and earlier allows remote attackers to inject arbitrary web script or HTML via the (1) stop and (2) user parameters.
by r0t3d3Vil
CVE-2005-4293 EXPLOITDB text VERIFIED
ClickCartPro 5.1 - Cross-Site Scripting via affl Parameter
Cross-site scripting (XSS) vulnerability in cp-app.cgi in ClickCartPro (CCP) 5.1 and earlier allows remote attackers to inject arbitrary web script or HTML via the affl parameter.
by r0t3d3Vil
CVE-2005-4289 EXPLOITDB text VERIFIED
edatcat_shopping_cart_system 0.3 - Cross-Site Scripting via user_action Parameter
Cross-site scripting (XSS) vulnerability in EDCstore.pl in eDatCat 0.3 allows remote attackers to inject arbitrary web script or HTML via the user_action parameter.
by r0t3d3Vil
CVE-2005-4291 EXPLOITDB text VERIFIED
ECTOOLS Onlineshop <= 1.0 - Cross-Site Scripting via cart.cgi Parameters
Cross-site scripting (XSS) vulnerability in cart.cgi in ECTOOLS Onlineshop 1.0 and earlier allows remote attackers to inject arbitrary web script or HTML via the (1) product, (2) category, and (3) uid parameters.
by r0t3d3Vil
CVE-2005-4285 EXPLOITDB text VERIFIED
Dick Copits PDEstore < 1.8 - Cross-Site Scripting via Search Module, Product, or Cart ID Parameters
Cross-site scripting (XSS) vulnerability in pdestore.cgi in Dick Copits PDEstore 1.8 and earlier allows remote attackers to inject arbitrary web script or HTML via (1) the search module parameter or the (2) product and (3) cart_id parameters.
by r0t3d3Vil
CVE-2005-4299 EXPLOITDB text VERIFIED
Atlant Pro < 4.02 - Cross-Site Scripting via before or ct Parameters
Cross-site scripting (XSS) vulnerability in atl.cgi in Atlant Pro 4.02 and earlier allows remote attackers to inject arbitrary web script or HTML via the (1) before and (2) ct parameters.
by r0t3d3Vil
CVE-2005-4298 EXPLOITDB text VERIFIED
AtlantForum < 4.02 - Cross-Site Scripting via sch_allsubct, before, or ct Parameters
Cross-site scripting (XSS) vulnerability in atl.cgi in AtlantForum 4.02 and earlier allows remote attackers to inject arbitrary web script or HTML via the (1) sch_allsubct, (2) before, and (3) ct parameters.
by r0t3d3Vil
CVE-2005-4334 EXPLOITDB text VERIFIED
ZixForum 1.12 - SQL Injection via H_ID Parameter
SQL injection vulnerability in ZixForum 1.12 allows remote attackers to execute arbitrary SQL commands via the H_ID parameter to (1) zixforum/forum.asp, as used in (2) Headforums.asp and (3) Subject.asp.
by Tran Viet Phuong
CVE-2005-4255 EXPLOITDB text VERIFIED
WikkaWiki < 1.1.6.0 - Cross-Site Scripting via Hex-Encoded Phrase Parameter
Cross-site scripting (XSS) vulnerability in TextSearch in WikkaWiki 1.1.6.0 allows remote attackers to inject arbitrary web script or HTML via a hex-encoded phrase parameter.
by r0t
CVE-2005-4243 EXPLOITDB text VERIFIED
QuickPayPro 3.1 - SQL Injection via Multiple Parameters
Multiple SQL injection vulnerabilities in QuickPayPro 3.1 allow remote attackers to execute arbitrary SQL commands via the (1) popupid parameter in popups.edit.php; (2) so, (3) sb, and (4) nr parameters in customer.tickets.view.php; (5) subrackingid parameter in subscribers.tracking.edit.php; (6) delete parameter in design.php; (7) trackingid parameter in tracking.details.php; and (8) customerid parameter in sales.view.php.
by r0t
CVE-2005-4243 EXPLOITDB text VERIFIED
QuickPayPro 3.1 - SQL Injection via Multiple Parameters
Multiple SQL injection vulnerabilities in QuickPayPro 3.1 allow remote attackers to execute arbitrary SQL commands via the (1) popupid parameter in popups.edit.php; (2) so, (3) sb, and (4) nr parameters in customer.tickets.view.php; (5) subrackingid parameter in subscribers.tracking.edit.php; (6) delete parameter in design.php; (7) trackingid parameter in tracking.details.php; and (8) customerid parameter in sales.view.php.
by r0t
CVE-2005-4243 EXPLOITDB text VERIFIED
QuickPayPro 3.1 - SQL Injection via Multiple Parameters
Multiple SQL injection vulnerabilities in QuickPayPro 3.1 allow remote attackers to execute arbitrary SQL commands via the (1) popupid parameter in popups.edit.php; (2) so, (3) sb, and (4) nr parameters in customer.tickets.view.php; (5) subrackingid parameter in subscribers.tracking.edit.php; (6) delete parameter in design.php; (7) trackingid parameter in tracking.details.php; and (8) customerid parameter in sales.view.php.
by r0t
CVE-2005-4243 EXPLOITDB text VERIFIED
QuickPayPro 3.1 - SQL Injection via Multiple Parameters
Multiple SQL injection vulnerabilities in QuickPayPro 3.1 allow remote attackers to execute arbitrary SQL commands via the (1) popupid parameter in popups.edit.php; (2) so, (3) sb, and (4) nr parameters in customer.tickets.view.php; (5) subrackingid parameter in subscribers.tracking.edit.php; (6) delete parameter in design.php; (7) trackingid parameter in tracking.details.php; and (8) customerid parameter in sales.view.php.
by r0t
CVE-2005-4243 EXPLOITDB text VERIFIED
QuickPayPro 3.1 - SQL Injection via Multiple Parameters
Multiple SQL injection vulnerabilities in QuickPayPro 3.1 allow remote attackers to execute arbitrary SQL commands via the (1) popupid parameter in popups.edit.php; (2) so, (3) sb, and (4) nr parameters in customer.tickets.view.php; (5) subrackingid parameter in subscribers.tracking.edit.php; (6) delete parameter in design.php; (7) trackingid parameter in tracking.details.php; and (8) customerid parameter in sales.view.php.
by r0t
CVE-2005-4243 EXPLOITDB text VERIFIED
QuickPayPro 3.1 - SQL Injection via Multiple Parameters
Multiple SQL injection vulnerabilities in QuickPayPro 3.1 allow remote attackers to execute arbitrary SQL commands via the (1) popupid parameter in popups.edit.php; (2) so, (3) sb, and (4) nr parameters in customer.tickets.view.php; (5) subrackingid parameter in subscribers.tracking.edit.php; (6) delete parameter in design.php; (7) trackingid parameter in tracking.details.php; and (8) customerid parameter in sales.view.php.
by r0t
CVE-2005-4260 EXPLOITDB text VERIFIED
PHP-Nuke 7.9 - Cross-Site Scripting via Tag Sanitization Bypass
Interpretation conflict in includes/mainfile.php in PHP-Nuke 7.9 and later allows remote attackers to perform cross-site scripting (XSS) attacks by replacing the ">" in the tag with a "<", which bypasses the regular expressions that sanitize the data, but is automatically corrected by many web browsers. NOTE: it could be argued that this vulnerability is due to a design limitation of many web browsers; if so, then this should not be treated as a vulnerability in PHP-Nuke.
by Maksymilian Arciemowicz
CVE-2005-4233 EXPLOITDB text VERIFIED
Ad Manager Pro < 2.0 - SQL Injection via advertiser_statistic.php ad_number Parameter
SQL injection vulnerability in advertiser_statistic.php in Ad Manager Pro 2.0 and earlier allows remote attackers to execute arbitrary SQL commands via the ad_number parameter.
by r0t3d3Vil
CVE-2005-4263 EXPLOITDB text VERIFIED
Envolution - SQL Injection via News Module startrow or catid Parameter
SQL injection vulnerability in the News module in Envolution allows remote attackers to execute arbitrary SQL commands via the (1) startrow and (2) catid parameter.
by X1ngBox
CVE-2005-4262 EXPLOITDB text VERIFIED
Envolution - Cross-Site Scripting via News Module Parameters
Cross-site scripting (XSS) vulnerability in the News module in Envolution allows remote attackers to inject arbitrary web script or HTML via the (1) startrow and (2) catid parameter. NOTE: this issue might be resultant from the SQL injection problem (CVE-2005-4263).
by X1ngBox
CVE-2005-4198 EXPLOITDB text VERIFIED
Netref 3.0 - SQL Injection via Cat Parameter
SQL injection vulnerability in index.php in Netref 3.0 allows remote attackers to execute arbitrary SQL commands via the cat parameter. NOTE: the provenance of this issue is unknown; the details were obtained solely from third party sources.
by syst3m_f4ult
CVE-2005-4319 EXPLOITDB text VERIFIED
Limbo CMS <1.0.4.2 - Path Traversal
Directory traversal vulnerability in index2.php in Limbo CMS 1.0.4.2 and earlier allows remote attackers to include arbitrary PHP files via ".." sequences in the option parameter.
by rgod
CVE-2005-4317 EXPLOITDB text VERIFIED
limbo_cms < 1.0.4.2 - Cross-Site Scripting and Remote Code Execution via _SERVER[REMOTE_ADDR]
Limbo CMS 1.0.4.2 and earlier, with register_globals off, does not protect the $_SERVER variable from external modification, which allows remote attackers to use the _SERVER[REMOTE_ADDR] parameter to (1) conduct cross-site scripting (XSS) attacks in the stats module or (2) execute arbitrary code via an eval injection attack in the wrapper option in index2.php.
by rgod
CVE-2005-4232 EXPLOITDB text VERIFIED
jamit_job_board < 2.4.1 - SQL Injection via cat Parameter
SQL injection vulnerability in index.php in Jamit Job Board 2.4.1 and earlier allows remote attackers to execute arbitrary SQL commands via the cat parameter. NOTE: the vendor has disputed this issue, saying "The vulnerability is without any basis and did not actually work." CVE has not verified either the vendor or researcher statements, but the original researcher is known to make frequent mistakes when reporting SQL injection
by r0t3d3Vil
CVE-2005-4254 EXPLOITDB text VERIFIED
DreamLevels DreamPoll 3.0 final - SQL Injection via view_Results.php id Parameter
SQL injection vulnerability in view_Results.php in DreamLevels DreamPoll 3.0 final allows remote attackers to execute arbitrary SQL commands via the id parameter.
by r0t3d3Vil