CVE-2019-9978
Vulnerabilidade de Cross-Site Scripting (XSS) no Plugin Social Warfare do WordPress
- Publicado
- 24 de mar. de 2019
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 3 de mai. de 2019
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NAlto · próximos 30 dias
- Percentil
- 99,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
O plugin social-warfare anterior à versão 3.5.3 para WordPress tem XSS armazenado via o parâmetro swp_url em wp-admin/admin-post.php?swp_debug=load_options, conforme explorado ativamente em março de 2019. Isso afeta o Social Warfare e o Social Warfare Pro.
Fontes
18cve-2019-9978 PoC
Relatório de teste de penetração para a MegaQuagga Publishing documentando um engajamento de seis fases que encadeou CVE-2019-9978 e CVE-2023-4842 para alcançar execução remota de código não autenticada e uma sessão persistente do Meterpreter. Inclui metodologia completa, evidências de exploração e recomendações de remediação priorizadas.
- CVE-2019-9978Exploit
Uma vulnerabilidade de Execução Remota de Código (RCE) no plugin Social Warfare para WordPress, afetando versões anteriores à 3.5.3.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.