Back

CVE-2006-0438

Cross-site request forgery (CSRF) vulnerability in phpBB 2.0.19, when Link to off-site Avatar or bbcode (IMG) are enabled, allows remote attackers to perform unauthorized actions as a logged in user via a link or IMG tag in a user profile, as demonstrated using links to (1) admin/admin_users.php and (2) modcp.php.

Published: Feb 6, 2006 Modified: Jun 16, 2026

CVSS Metrics

Affected Products (29)

Vendor Product Version
phpbb_group phpbb 2.0.0
phpbb_group phpbb 2.0.1
phpbb_group phpbb 2.0.2
phpbb_group phpbb 2.0.3
phpbb_group phpbb 2.0.4
phpbb_group phpbb 2.0.5
phpbb_group phpbb 2.0.6
phpbb_group phpbb 2.0.6c
phpbb_group phpbb 2.0.6d
phpbb_group phpbb 2.0.7
phpbb_group phpbb 2.0.7a
phpbb_group phpbb 2.0.8
phpbb_group phpbb 2.0.8a
phpbb_group phpbb 2.0.9
phpbb_group phpbb 2.0.10
phpbb_group phpbb 2.0.11
phpbb_group phpbb 2.0.12
phpbb_group phpbb 2.0.13
phpbb_group phpbb 2.0.14
phpbb_group phpbb 2.0.15

…and 9 more

GitHub Security Advisory GHSA-9gcp-v627-wxgc

Cross-site request forgery (CSRF) vulnerability in phpBB 2.0.19, when Link to off-site Avatar or...

Risk Scores

CVSS Score 5.0 / 10
EPSS Score 2.54%

Top 16% most likely to be exploited

Threat Score 20.8 / 100

Data Sources

NVD EPSS GitHub