Cross-site scripting (XSS) vulnerability in addcalendars.php in eXtrovert Software Thyme 1.3 allows remote attackers to inject arbitrary web script or HTML via the callback parameter.
Directory traversal vulnerability in export.php in Thyme 1.3 and earlier, when registerglobals is disabled, allows remote attackers to read arbitrary files via a .. (dot dot) in the exportto parameter.
Cross-site scripting (XSS) vulnerability in Thyme 1.3 allows remote attackers to inject arbitrary web script or HTML via the search page.