VYPR
Medium severity4.8NVD Advisory· Published Mar 31, 2017· Updated Jun 17, 2026

CVE-2017-7241

CVE-2017-7241

Description

A cross-site scripting (XSS) vulnerability in the MantisBT Move Attachments page (move_attachments_page.php, part of admin tools) allows remote attackers to inject arbitrary code through a crafted 'type' parameter, if Content Security Protection (CSP) settings allows it. This is fixed in 1.3.9, 2.1.3, and 2.2.3. Note that this vulnerability is not exploitable if the admin tools directory is removed, as recommended in the "Post-installation and upgrade tasks" of the MantisBT Admin Guide. A reminder to do so is also displayed on the login page.

AI Insight

LLM-synthesized narrative grounded in this CVE's description and references.

Affected packages

Versions sourced from the GitHub Security Advisory.

PackageAffected versionsPatched versions
mantisbt/mantisbtPackagist
< 1.3.91.3.9
mantisbt/mantisbtPackagist
>= 2.0.0, < 2.1.32.1.3
mantisbt/mantisbtPackagist
>= 2.2.0, < 2.2.32.2.3

Affected products

36
  • Mantisbt/Mantisbt35 versions
    cpe:2.3:a:mantisbt:mantisbt:1.2.16:*:*:*:*:*:*:*+ 34 more
    • cpe:2.3:a:mantisbt:mantisbt:1.2.16:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:1.2.17:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:1.2.18:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:1.2.19:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:1.2.20:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:1.3.0:beta1:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:1.3.0:beta2:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:1.3.0:beta3:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:1.3.0:rc1:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:1.3.0:rc2:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:1.3.1:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:1.3.2:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:1.3.3:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:1.3.4:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:1.3.5:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:1.3.6:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:1.3.7:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:1.3.8:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:1.3.9:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:2.0.0:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:2.0.0:beta1:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:2.0.0:beta2:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:2.0.0:beta3:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:2.0.0:rc1:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:2.0.0:rc2:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:2.0.1:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:2.1.0:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:2.1.1:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:2.1.2:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:2.1.3:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:2.2.0:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:2.2.1:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:2.2.2:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:2.2.3:*:*:*:*:*:*:*
    • cpe:2.3:a:mantisbt:mantisbt:2.3.0:*:*:*:*:*:*:*
  • ghsa-coords
    Range: < 1.3.9

Patches

Vulnerability mechanics

References

9

News mentions

0

No linked articles in our index yet.