Multiple cross-site scripting (XSS) vulnerabilities in Open Media Collectors Database (OpenDb) 1.0.6 allow remote attackers to inject arbitrary web script or HTML via the (1) userid parameter in an edit action to useradmin.php, the (2) title parameter to listings.php, and the (3) redirecturl parameter to userprofile.php.
Cross-site request forgery (CSRF) vulnerability in useradmin.php in Open Media Collectors Database (OpenDb) 1.0.6 allows remote attackers to change arbitrary passwords via an updatepassword action.