CVE-2018-3810
Schwachstelle zur Umgehung der Authentifizierung im Plugin Oturia Smart Google Code Inserter vor Version 3.5 für WordPress ermöglicht nicht...
- Veröffentlicht
- 01.01.2018
- Aktualisiert
- 05.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 03.01.2018
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Schwachstelle zur Umgehung der Authentifizierung im Plugin Oturia Smart Google Code Inserter vor Version 3.5 für WordPress ermöglicht nicht authentifizierten Angreifern, beliebigen JavaScript- oder HTML-Code einzufügen (über den Parameter sgcgoogleanalytic), der auf allen von WordPress bereitgestellten Seiten ausgeführt wird. Die Funktion saveGoogleCode() in smartgooglecode.php prüft nicht, ob die aktuelle Anfrage von einem autorisierten Benutzer stammt, wodurch jeder nicht authentifizierte Benutzer den eingefügten Code erfolgreich aktualisieren kann.
Quellen
4- cve-2018-3810Forschung
Docker-Container, der eine verwundbare Umgebung für CVE-2018-3810 bereitstellt, entwickelt für Sicherheitstests und pädagogische Ausnutzungsübungen in isolierten Containern.
Proof-of-Concept-Exploit für CVE-2018-3810, der auf eine bestimmte Sicherheitslücke in einer Webanwendung abzielt, um Ausnutzungstechniken zu demonstrieren.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.