CRITICAL🇵🇱 Wersja polska

CVE-2017-1000153

CVSS 9.8v3.0pub. 2017-11-03upd. 2026-05-13

Mahara 15.04 before 15.04.10 and 15.10 before 15.10.6 and 16.04 before 16.04.4 are vulnerable to incorrect access control after the password reset link is sent via email and then user changes default email, Mahara fails to invalidate old link.Consequently the link in email can be used to gain access to the user's account.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mahara

    APP
    Mahara
    15.0415.04.015.04.115.04.215.04.315.04.415.04.515.04.615.04.715.04.815.04.915.10.015.10.115.10.215.10.3+ 7 more
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
References

Related vulnerabilities

CVE-2024-39335CRITICAL9.1PL ✓same product

Mahara: Ujawnienie informacji administratorowi instytucji przez stronę 'Current submissions'

CVE-2022-45134CRITICAL9.8PL ✓same product

Niebezpieczna deserializacja danych wejściowych w Mahara — RCE przez import skórki

CVE-2022-44544CRITICAL9.8PL ✓same product

Mahara: RCE przez eksport PDF z Ghostscript bez flagi -dSAFER

CVE-2021-40849CRITICAL9.8PL ✓same product

Mahara — niewystarczające zarządzanie tokenami web services umożliwia przejęcie konta

CVE-2017-1000154CRITICAL9.8PL ✓same product

Mahara — pominięcie weryfikacji statusu instytucji przy logowaniu (Auth Bypass)