VYPR

Zzcms

by Zzcms

Source repositories

CVEs (119)

  • CVE-2021-40282HigDec 9, 2021
    risk 0.57cvss 8.8epss 0.01

    An SQL Injection vulnerability exists in zzcms 8.2, 8.3, 2020, abd 2021 in dl/dl_download.php. when registering ordinary users.

  • CVE-2021-40281HigDec 9, 2021
    risk 0.57cvss 8.8epss 0.01

    An SQL Injection vulnerability exists in zzcms 8.2, 8.3, 2020, and 2021 in dl/dl_print.php when registering ordinary users.

  • CVE-2020-23630HigJan 11, 2021
    risk 0.57cvss 8.8epss 0.01

    A blind SQL injection vulnerability exists in zzcms ver201910 based on time (cookie injection).

  • CVE-2018-17415HigMar 7, 2019
    risk 0.57cvss 8.8epss 0.01

    zzcms V8.3 has a SQL injection in /user/zs_elite.php via the id parameter.

  • CVE-2018-17414HigMar 7, 2019
    risk 0.57cvss 8.8epss 0.01

    zzcms v8.3 has a SQL injection in /user/jobmanage.php via the bigclass parameter.

  • CVE-2018-14963HigAug 6, 2018
    risk 0.57cvss 8.8epss 0.01

    zzcms 8.3 has CSRF via the admin/adminadd.php?action=add URI.

  • CVE-2023-45555HigOct 25, 2023
    risk 0.51cvss 7.8epss 0.01

    File Upload vulnerability in zzzCMS v.2.1.9 allows a remote attacker to execute arbitrary code via a crafted file to the down_url function in zzz.php file.

  • CVE-2021-45347HigFeb 14, 2022
    risk 0.49cvss 7.5epss 0.01

    An Incorrect Access Control vulnerability exists in zzcms 8.2, which lets a malicious user bypass authentication by changing the user name in the cookie to use any password.

  • CVE-2020-19961HigOct 14, 2021
    risk 0.49cvss 7.5epss 0.02

    A SQL injection vulnerability has been discovered in zz cms version 2019 which allows attackers to retrieve sensitive data via the component subzs.php.

  • CVE-2020-19960HigOct 14, 2021
    risk 0.49cvss 7.5epss 0.02

    A SQL injection vulnerability has been discovered in zz cms version 2019 which allows attackers to retrieve sensitive data via the dlid parameter in the /dl/dl_sendsms.php page cookie.

  • CVE-2020-19959HigOct 14, 2021
    risk 0.49cvss 7.5epss 0.02

    A SQL injection vulnerability has been discovered in zz cms version 2019 which allows attackers to retrieve sensitive data via the dlid parameter in the /dl/dl_sendmail.php page cookie.

  • CVE-2020-19957HigOct 14, 2021
    risk 0.49cvss 7.5epss 0.02

    A SQL injection vulnerability has been discovered in zz cms version 2019 which allows attackers to retrieve sensitive data via the id parameter on the /dl/dl_print.php page.

  • CVE-2020-21342HigMay 13, 2021
    risk 0.49cvss 7.5epss 0.01

    Insecure permissions issue in zzcms 201910 via the reset any user password in /one/getpassword.php.

  • CVE-2019-8411HigFeb 17, 2019
    risk 0.49cvss 7.5epss 0.03

    admin/dl_data.php in zzcms 2018 (2018-10-19) allows remote attackers to delete arbitrary files via action=del&filename=../ directory traversal.

  • CVE-2018-16344HigSep 2, 2018
    risk 0.49cvss 7.5epss 0.02

    An issue was discovered in zzcms 8.3. It allows remote attackers to delete arbitrary files via directory traversal sequences in the flv parameter. This can be leveraged for database access by deleting install.lock.

  • CVE-2018-13056HigJul 2, 2018
    risk 0.49cvss 7.5epss 0.01

    An issue was discovered on zzcms 8.3. There is a vulnerability at /user/del.php that can delete any file by placing its relative path into the zzcms_main table and then making an img add request. This can be leveraged for database access by deleting install.lock.

  • CVE-2018-9331HigApr 7, 2018
    risk 0.49cvss 7.5epss 0.03

    An issue was discovered in zzcms 8.2. user/adv.php allows remote attackers to delete arbitrary files via directory traversal sequences in the oldimg parameter. This can be leveraged for database access by deleting install.lock.

  • CVE-2018-8969HigMar 24, 2018
    risk 0.49cvss 7.5epss 0.03

    An issue was discovered in zzcms 8.2. user/licence_save.php allows remote attackers to delete arbitrary files via directory traversal sequences in the oldimg parameter in an action=modify request. This can be leveraged for database access by deleting install.lock.

  • CVE-2018-8968HigMar 24, 2018
    risk 0.49cvss 7.5epss 0.03

    An issue was discovered in zzcms 8.2. user/manage.php allows remote attackers to delete arbitrary files via directory traversal sequences in the oldimg or oldflv parameter in an action=modify request. This can be leveraged for database access by deleting install.lock.

  • CVE-2018-8966HigMar 24, 2018
    risk 0.49cvss 7.5epss 0.02

    An issue was discovered in zzcms 8.2. It allows PHP code injection via the siteurl parameter to install/index.php, as demonstrated by injecting a phpinfo() call into /inc/config.php.

Page 3 of 6