finecms records
12 published records for vendor finecms.
Researcher profile
- Entered KEV
- 0 · 0%
- Weaponized
- 0 · 0%
- Pre-auth RCE
- 1
- With a fix record
- 0%
- Median publish → KEV
- No record has entered KEV
Recurring classes
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')4
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')4
- CWE-352 Cross-Site Request Forgery (CSRF)1
- CWE-601 URL Redirection to Untrusted Site ('Open Redirect')1
- CWE-94 Improper Control of Generation of Code ('Code Injection')1
The weakness classes this vendor ships most often: where to look.
CWEAll records
12 records| Action | CVE | Vulnerability | Severity | KEV | EPSS | Published |
|---|---|---|---|---|---|---|
40Plan | CVE-2018-6893No exploit | controllers/member/Api.php in dayrui FineCms 5.2.0 has SQL Injection: a request with s=member,c=api,m=checktitle, and the parameter 'module'finecms · finecms · CWE-89 | Critical9.8 | — | 2.5% | Feb 12, 2018 |
40Plan | CVE-2017-11585No exploit | dayrui FineCms 5.0.9 has remote PHP code execution via the param parameter in an action=cache request to libraries/Template.php, aka Eval Infinecms · finecms · CWE-94 | Critical9.8 | — | 2.2% | Jul 23, 2017 |
40Plan | CVE-2017-16920No exploit | v5/config/system.php in dayrui FineCms 5.2.0 has a default SYS_KEY value and does not require key regeneration for each installation, which finecms · finecms | Critical9.8 | — | 2.1% | Nov 21, 2017 |
39Monitor | CVE-2017-11584No exploit | dayrui FineCms 5.0.9 has SQL Injection via the field parameter in an action=module, action=member, action=form, or action=related request tofinecms · finecms · CWE-89 | Critical9.8 | — | 1.5% | Jul 23, 2017 |
39Monitor | CVE-2017-11582No exploit | dayrui FineCms 5.0.9 has SQL Injection via the num parameter in an action=related or action=tags request to libraries/Template.php.finecms · finecms · CWE-89 | Critical9.8 | — | 1.5% | Jul 23, 2017 |
39Monitor | CVE-2017-11583No exploit | dayrui FineCms 5.0.9 has SQL Injection via the catid parameter in an action=related request to libraries/Template.php.finecms · finecms · CWE-89 | Critical9.8 | — | 1.1% | Jul 23, 2017 |
35Monitor | CVE-2018-18191No exploit | Cross-site request forgery (CSRF) vulnerability in /admin.php?c=member&m=edit&uid=1 in dayrui FineCms 5.4 allows remote attackers to change finecms · finecms · CWE-352 | High8.8 | — | 0.8% | Oct 9, 2018 |
25Monitor | CVE-2017-11586Proof of concept | dayrui FineCms 5.0.9 has URL Redirector Abuse via the url parameter in a sync action, related to controllers/Weixin.php.finecms · finecms · CWE-601 | Medium6.1 | — | 2.3% | Jul 23, 2017 |
25Monitor | CVE-2017-11629Proof of concept | dayrui FineCms through 5.0.10 has Cross Site Scripting (XSS) in controllers/api.php via the function parameter in a c=api&m=data2 request.finecms · finecms · CWE-79 | Medium6.1 | — | 1.9% | Jul 26, 2017 |
24Monitor | CVE-2018-7476No exploit | controllers/admin/Linkage.php in dayrui FineCms 5.3.0 has Cross Site Scripting (XSS) via the id or lid parameter in a c=linkage,m=import reqfinecms · finecms · CWE-79 | Medium6.1 | — | 0.8% | Feb 25, 2018 |
24Monitor | CVE-2017-16866No exploit | dayrui FineCms 5.2.0 before 2017.11.16 has Cross Site Scripting (XSS) in core/M_Controller.php via the DR_URI field.finecms · finecms · CWE-79 | Medium6.1 | — | 0.8% | Nov 16, 2017 |
24Monitor | CVE-2017-11581No exploit | dayrui FineCms 5.0.9 has Cross Site Scripting (XSS) in admin/Login.php via a payload in the username field that does not begin with a '<' chfinecms · finecms · CWE-79 | Medium6.1 | — | 0.7% | Jul 23, 2017 |
- CVE-2018-689340Plan
controllers/member/Api.php in dayrui FineCms 5.2.0 has SQL Injection: a request with s=member,c=api,m=checktitle, and the parameter 'module'
CriticalCVSS 9.8No exploitEPSS 3%finecms · finecmsFeb 12, 2018
- CVE-2017-1158540Plan
dayrui FineCms 5.0.9 has remote PHP code execution via the param parameter in an action=cache request to libraries/Template.php, aka Eval In
CriticalCVSS 9.8No exploitEPSS 2%finecms · finecmsJul 23, 2017
- CVE-2017-1692040Plan
v5/config/system.php in dayrui FineCms 5.2.0 has a default SYS_KEY value and does not require key regeneration for each installation, which
CriticalCVSS 9.8No exploitEPSS 2%finecms · finecmsNov 21, 2017
- CVE-2017-1158439Monitor
dayrui FineCms 5.0.9 has SQL Injection via the field parameter in an action=module, action=member, action=form, or action=related request to
CriticalCVSS 9.8No exploitEPSS 2%finecms · finecmsJul 23, 2017
- CVE-2017-1158239Monitor
dayrui FineCms 5.0.9 has SQL Injection via the num parameter in an action=related or action=tags request to libraries/Template.php.
CriticalCVSS 9.8No exploitEPSS 1%finecms · finecmsJul 23, 2017
- CVE-2017-1158339Monitor
dayrui FineCms 5.0.9 has SQL Injection via the catid parameter in an action=related request to libraries/Template.php.
CriticalCVSS 9.8No exploitEPSS 1%finecms · finecmsJul 23, 2017
- CVE-2018-1819135Monitor
Cross-site request forgery (CSRF) vulnerability in /admin.php?c=member&m=edit&uid=1 in dayrui FineCms 5.4 allows remote attackers to change
HighCVSS 8.8No exploitEPSS 1%finecms · finecmsOct 9, 2018
- CVE-2017-1158625Monitor
dayrui FineCms 5.0.9 has URL Redirector Abuse via the url parameter in a sync action, related to controllers/Weixin.php.
MediumCVSS 6.1Proof of conceptEPSS 2%finecms · finecmsJul 23, 2017
- CVE-2017-1162925Monitor
dayrui FineCms through 5.0.10 has Cross Site Scripting (XSS) in controllers/api.php via the function parameter in a c=api&m=data2 request.
MediumCVSS 6.1Proof of conceptEPSS 2%finecms · finecmsJul 26, 2017
- CVE-2018-747624Monitor
controllers/admin/Linkage.php in dayrui FineCms 5.3.0 has Cross Site Scripting (XSS) via the id or lid parameter in a c=linkage,m=import req
MediumCVSS 6.1No exploitEPSS 1%finecms · finecmsFeb 25, 2018
- CVE-2017-1686624Monitor
dayrui FineCms 5.2.0 before 2017.11.16 has Cross Site Scripting (XSS) in core/M_Controller.php via the DR_URI field.
MediumCVSS 6.1No exploitEPSS 1%finecms · finecmsNov 16, 2017
- CVE-2017-1158124Monitor
dayrui FineCms 5.0.9 has Cross Site Scripting (XSS) in admin/Login.php via a payload in the username field that does not begin with a '<' ch
MediumCVSS 6.1No exploitEPSS 1%finecms · finecmsJul 23, 2017