VYPR
Medium severity6.1NVD Advisory· Published Oct 21, 2019· Updated Jun 17, 2026

CVE-2019-16967

CVE-2019-16967

Description

An issue was discovered in Manager 13.x before 13.0.2.6 and 15.x before 15.0.6 before FreePBX 14.0.10.3. In the Manager module form (html\admin\modules\manager\views\form.php), an unsanitized managerdisplay variable coming from the URL is reflected in HTML, leading to XSS. It can be requested via GET request to /config.php?type=tool&display=manager.

AI Insight

LLM-synthesized narrative grounded in this CVE's description and references.

Affected products

6
  • Freepbx/Manager3 versions
    cpe:2.3:a:freepbx:manager:*:*:*:*:*:*:*:*+ 2 more
    • cpe:2.3:a:freepbx:manager:*:*:*:*:*:*:*:*range: >=13.0.2,<13.0.2.6
    • cpe:2.3:a:freepbx:manager:13.0.1:alpha1:*:*:*:*:*:*
    • (no CPE)range: <13.0.2.6, <15.0.6, <14.0.10.3
  • Freepbx/Freepbx2 versions
    cpe:2.3:a:sangoma:freepbx:*:*:*:*:*:*:*:*+ 1 more
    • cpe:2.3:a:sangoma:freepbx:*:*:*:*:*:*:*:*range: <14.0.10.3
    • (no CPE)range: <14.0.10.3
  • FreePBX/Managerdescription

Patches

Vulnerability mechanics

References

3

News mentions

0

No linked articles in our index yet.