CVE-2018-3810
Vulnerabilità di bypass dell'autenticazione nel plugin Oturia Smart Google Code Inserter precedente alla versione 3.5 per WordPress consente a utenti non...
- Pubblicato
- 1 gen 2018
- Aggiornato
- 5 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 3 gen 2018
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di bypass dell'autenticazione nel plugin Oturia Smart Google Code Inserter precedente alla versione 3.5 per WordPress consente a utenti non autenticati di inserire codice JavaScript o HTML arbitrario (tramite il parametro sgcgoogleanalytic) che viene eseguito su tutte le pagine servite da WordPress. La funzione saveGoogleCode() in smartgooglecode.php non verifica se la richiesta corrente provenga da un utente autorizzato, consentendo così a qualsiasi utente non autenticato di aggiornare con successo il codice inserito.
Fonti
4- cve-2018-3810Ricerca
Contenitore Docker che fornisce un ambiente vulnerabile per CVE-2018-3810, progettato per test di sicurezza e pratica di sfruttamento educativo all'interno di contenitori isolati.
Exploit proof-of-concept per CVE-2018-3810, che prende di mira una specifica vulnerabilità di applicazioni web per dimostrare le tecniche di sfruttamento.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.