CVE-2022-1386
Fusion Builder < 3.6.2 - Nicht authentifizierte SSRF
- Veröffentlicht
- 16.05.2022
- Aktualisiert
- 03.08.2024
- CNA zuweisen
- WPScan
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Fusion Builder WordPress-Plugin vor Version 3.6.2, das im Avada-Theme verwendet wird, validiert einen Parameter in seinen Formularen nicht, der dazu genutzt werden könnte, beliebige HTTP-Anfragen auszulösen. Die zurückgegebenen Daten werden anschließend in der Antwort der Anwendung widergespiegelt. Dies könnte dazu verwendet werden, mit Hosts im lokalen Netzwerk des Servers zu interagieren und dabei Firewalls und Zugriffskontrollmaßnahmen zu umgehen.
Quellen
6Unauthentifizierter SSRF-PoC in WordPress Fusion Builder <3.6.2 (CVE-2022-1386)
- fubuckerScanner
Automatisches Massentool zur Überprüfung der Schwachstelle in CVE-2022-1386 - Fusion Builder < 3.6.2 - Unauthenticated SSRF
Fusion Builder < 3.6.2 - Unauthentifizierte SSRF
- CVE-2022-1386Exploit
Python-Proof-of-Concept für CVE-2022-1386, eine unauthentifizierte SSRF im Fusion Builder WordPress Plugin, die Dateilesen über manipulierte HTTP-Anfragen demonstriert.
- CVE-2022-1386Exploit
Python-basierter Exploit für CVE-2022-1386, der ein einsatzbereites Skript zum Testen und Verifizieren der Schwachstelle in betroffenen Systemen bereitstellt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.