"value":"BigProf Online Invoicing System before 3.0 offers a functionality that allows an administrator to move the records of members across groups. The applicable endpoint (admin/pageTransferOwnership.php) lacks CSRF protection, resulting in an attacker being able to escalate their privileges to Administrator and effectively taking over the application."
},
{
"lang":"es",
"value":"BigProf Online Invoicing System versiones anteriores a 3.0, ofrece una funcionalidad que permite a un administrador mover los registros de los miembros entre grupos. El endpoint aplicable (admin/pageTransferOwnership.php) carece de protecci\u00f3n de tipo CSRF, resultando en que un atacante pueda escalar sus privilegios hasta el de administrador y tomar efectivamente el control de la aplicaci\u00f3n"