CVE-2019-16967: FreePBX Manager
Medium severity, CVSS 6.1. EPSS: 1.3% chance of exploitation in the next 30 days.
An issue was discovered in Manager 13.x before 13.0.2.6 and 15.x before 15.0.6 before FreePBX 14.0.10.3. In the Manager module form (html\admin\modules\manager\views\form.php), an unsanitized managerdisplay variable coming from the URL is reflected in HTML, leading to XSS. It can be requested via GET request to /config.php?type=tool&display=manager.
Affected products
- FreePBX Manager: from 13.0.2, before 13.0.2.6 (fixed in 13.0.2.6); from 15.0.2, before 15.0.6 (fixed in 15.0.6); version 13.0.1 only
- Sangoma FreePBX: before 14.0.10.3 (fixed in 14.0.10.3)
Published 2019-10-21. Last modified 2026-06-17.