V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2018-3810
CVE
КритическийПодтвержденаЭксплойт есть

Уязвимость обхода аутентификации в плагине Oturia Smart Google Code Inserter до версии 3.5 для WordPress позволяет неаутентифицированным зл…

CVSS
9.8
Критический
EPSS
0.91
p99
Опубликовано
2018-01-01
Обновлено
2018-01-01
Описание

Уязвимость обхода аутентификации в плагине Oturia Smart Google Code Inserter до версии 3.5 для WordPress позволяет неаутентифицированным злоумышленникам вставлять произвольный код JavaScript или HTML (через параметр sgcgoogleanalytic), который выполняется на всех страницах, обслуживаемых WordPress. Функция saveGoogleCode() в smartgooglecode.php не проверяет, сделан ли текущий запрос авторизованным пользователем, что позволяет любому неаутентифицированному пользователю успешно обновлять вставленный код.

Теги · CWE
Без аутентификации
CWE-287
CAPEC-22
CAPEC-57
CAPEC-94
CAPEC-114
CAPEC-115
CAPEC-151
CAPEC-194
CAPEC-593
CAPEC-633
CAPEC-650
Затронутые продукты
Smart_google_code_inserter < 3.5
Вектор CVSS
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Хронология
2018-01-01
Опубликована
2018-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.915 · p99
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
43420
exploitdb · https://www.exploit-db.com/exploits/43420
Enterprise
CVE-2018-3810
github-poc · https://github.com/nth347/CVE-2018-3810_exploit
Enterprise
Затронутые продукты
ПродуктВендорСтатус
smart_google_code_inserter*Отслеживается
Источники данных
CVE