CVE-2018-3810
Vulnérabilité de contournement de l'authentification dans le plugin Oturia Smart Google Code Inserter antérieur à la version 3.5 pour WordPress permet à des...
- Publié
- 1 janv. 2018
- Mise à jour
- 5 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 3 janv. 2018
CVSS primaire
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de contournement de l'authentification dans le plugin Oturia Smart Google Code Inserter antérieur à la version 3.5 pour WordPress permet à des attaquants non authentifiés d'insérer du code JavaScript ou HTML arbitraire (via le paramètre sgcgoogleanalytic) qui s'exécute sur toutes les pages servies par WordPress. La fonction saveGoogleCode() dans smartgooglecode.php ne vérifie pas si la requête actuelle est effectuée par un utilisateur autorisé, permettant ainsi à tout utilisateur non authentifié de mettre à jour avec succès le code inséré.
Sources
4- cve-2018-3810Recherche
Conteneur Docker fournissant un environnement vulnérable pour CVE-2018-3810, conçu pour les tests de sécurité et la pratique d'exploitation éducative dans des conteneurs isolés.
Preuve de concept d'exploit pour CVE-2018-3810, ciblant une vulnérabilité spécifique d'application web pour démontrer des techniques d'exploitation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.