PT-2026-25720 · Nextclickventures · Realtyscript
CVE-2015-20117
·
Publicado
2026-03-15
·
Atualizado
2026-03-16
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
RealtyScript version 4.0.2
Description
RealtyScript 4.0.2 contains a cross-site request forgery issue that allows unauthenticated attackers to create unauthorized user accounts and administrative users. Attackers can craft malicious forms to submit hidden form data to the following API endpoints:
/admin/addusers.php and /admin/editadmins.php. This allows them to register new users with arbitrary credentials and escalate privileges to the SUPERUSER level.Recommendations
Apply a fix to address the cross-site request forgery issue in the
/admin/addusers.php and /admin/editadmins.php endpoints.Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Realtyscript