Cross-site scripting (XSS) vulnerability in lib/NSSDropoff.php in ZendTo before 4.11-13 allows remote attackers to inject arbitrary web script or HTML via a modified emailAddr field to pickup.php.
CVSS Vector
AV:N/AC:M/Au:N/C:N/I:P/A:NZend Zendto
APPZend4.004.014.024.03-34.05-24.06-24.07-14.08-44.09-14.10-44.10-54.11-14.11-104.11-114.11-2+ 7 more
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
XSS
CWE
Related vulnerabilities
CVE-2020-8986CRITICAL9.8PL ✓same product
ZendTo: obejście uwierzytelnienia przez wadliwą walidację cookie sesji
CVE-2020-8984HIGH7.5same product
lib/NSSDropbox.php in ZendTo prior to 5.22-2 Beta allowed IP address spoofing via the X-Forwarded-For header.
CVE-2020-8985HIGH8.8same product
ZendTo prior to 5.22-2 Beta allowed reflected XSS and CSRF via the unlock.tpl unlock user functionality.
CVE-2021-27888MEDIUM6.1same product
ZendTo before 6.06-4 Beta allows XSS during the display of a drop-off in which a filename has unexpected chara...
CVE-2018-1000841MEDIUM6.1same product
Zend.To version Prior to 5.15-1 contains a Cross Site Scripting (XSS) vulnerability in The verify.php page tha...