Description
phpList before 3.6.15 is vulnerable to Reflected Cross-Site Scripting (XSS) via the /lists/dl.php endpoint. An attacker can inject arbitrary JavaScript code by manipulating the id parameter, which is improperly sanitized.
Remediation
References
Related Vulnerabilities
WordPress Plugin ImportWP-Import any XML or CSV File into WordPress Security Bypass (1.1.5)
WordPress Plugin Forms:3rd-Party Inject Results Cross-Site Scripting (0.2)
WordPress Plugin Hide My WP Cross-Site Scripting (4.51.1)
Moodle Improper Control of Generation of Code ('Code Injection') Vulnerability (CVE-2014-3545)