An issue was discovered in BTITeam XBTIT 2.5.4. The "returnto" parameter of account_change.php is vulnerable to an open redirect, a different vulnerability than CVE-2018-15683.
CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBtiteam Xbtit
APPBtiteam2.54
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
Related vulnerabilities
CVE-2018-15680CRITICAL9.8PL ✓same product
BTITeam XBTIT: przechowywanie haseł jako niezasalowane skróty MD5
CVE-2018-15681CRITICAL9.8PL ✓same product
BTITeam XBTIT: słabe hashowanie hasła w cookie umożliwia odzyskanie hasła
CVE-2021-45821HIGH8.8same product
A blind SQL injection vulnerability exists in Xbtit 3.1 via the sid parameter in ajaxchat/getHistoryChatData.p...
CVE-2018-15682HIGH8.8same product
An issue was discovered in BTITeam XBTIT. Due to a lack of cross-site request forgery protection, it is possib...
CVE-2021-45822MEDIUM6.1same product
A cross-site scripting vulnerability is present in Xbtit 3.1. The stored XSS vulnerability occurs because /aja...