CVE-2016-20053

Redaxo CMS 5.2 contains a cross-site request forgery vulnerability that allows unauthenticated attackers to create administrative user accounts by tricking authenticated administrators into visiting malicious pages. Attackers can craft HTML forms targeting the users endpoint with hidden fields containing admin credentials and account parameters to add new administrator accounts without user consent.
Configurations

Configuration 1 (hide)

cpe:2.3:a:redaxo:redaxo:5.2:*:*:*:*:*:*:*

History

21 Jul 2026, 07:10

Type Values Removed Values Added
Summary
  • (es) Redaxo CMS 5.2 contiene una vulnerabilidad de falsificación de petición en sitios cruzados que permite a atacantes no autenticados crear cuentas de usuario administrativas engañando a administradores autenticados para que visiten páginas maliciosas. Los atacantes pueden elaborar formularios HTML dirigidos al endpoint de usuarios con campos ocultos que contienen credenciales de administrador y parámetros de cuenta para añadir nuevas cuentas de administrador sin el consentimiento del usuario.

14 Apr 2026, 19:08

Type Values Removed Values Added
CPE cpe:2.3:a:redaxo:redaxo:5.2:*:*:*:*:*:*:*
First Time Redaxo
Redaxo redaxo
References () https://www.exploit-db.com/exploits/40708 - () https://www.exploit-db.com/exploits/40708 - Exploit, VDB Entry
References () https://www.vulncheck.com/advisories/redaxo-cms-cross-site-request-forgery-via-users-endpoint - () https://www.vulncheck.com/advisories/redaxo-cms-cross-site-request-forgery-via-users-endpoint - Third Party Advisory

04 Apr 2026, 14:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-04-04 14:16

Updated : 2026-07-21 07:10


NVD link : CVE-2016-20053

Mitre link : CVE-2016-20053

CVE.ORG link : CVE-2016-20053


JSON object : View

Products Affected

redaxo

  • redaxo
CWE
CWE-352

Cross-Site Request Forgery (CSRF)