vendor:
ChronoForms
by:
Crackers_Child
7.5
CVSS
HIGH
Remote File Include
98
CWE
Product Name: ChronoForms
Affected Version From: V2.3.5
Affected Version To: V2.3.5
Patch Exists: Yes
Related CWE: N/A
CPE: a:chronoengine:chronoforms
Metasploit:
N/A
Other Scripts:
N/A
Tags: N/A
CVSS Metrics: N/A
Nuclei References:
N/A
Nuclei Metadata: N/A
Platforms Tested: N/A
2009
CHRONOFORMS version V2.3.5 Remote File Include Vulnerability
A vulnerability in CHRONOFORMS version V2.3.5 allows an attacker to include a remote file via the mosConfig_absolute_path parameter in the following files: /administrator/components/com_chronocontact/excelwriter/Writer.php, /administrator/components/com_chronocontact/excelwriter/PPS.php, /administrator/components/com_chronocontact/excelwriter/Writer/BIFFwriter.php, /administrator/components/com_chronocontact/excelwriter/Writer/Workbook.php, /administrator/components/com_chronocontact/excelwriter/Writer/Worksheet.php, /administrator/components/com_chronocontact/excelwriter/Writer/Format.php, and /administrator/components/com_chronocontact/excelwriter/Writer/Parser.php.
Mitigation:
Upgrade to the latest version of CHRONOFORMS (V2.3.7)