CVE-2019-9787
WordPress avant 5.1.1 ne filtre pas correctement le contenu des commentaires, ce qui conduit à une exécution de code à distance par des utilisateurs non...
- Publié
- 14 mars 2019
- Mise à jour
- 4 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
WordPress avant 5.1.1 ne filtre pas correctement le contenu des commentaires, ce qui conduit à une exécution de code à distance par des utilisateurs non authentifiés dans une configuration par défaut. Cela se produit parce que la protection CSRF est mal gérée et parce que l'optimisation pour les moteurs de recherche des éléments A est effectuée de manière incorrecte, ce qui entraîne une XSS. La XSS aboutit à un accès administrateur, ce qui permet des modifications arbitraires des fichiers .php. Cela est lié à wp-admin/includes/ajax-actions.php et wp-includes/comment.php.
Sources
6Aperçu du PoC de la CSRF CVE-2019-9787 WordPress Version 5.1.1
Preuve de concept et atténuation pour CVE-2019-9787 (WordPress XSS/CSRF/RCE). Démontre les correctifs de nettoyage, les cookies HttpOnly et la défense CSRF basée sur un hachage avec des modifications de code.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.