CVE-2018-3810

Оценки

EPSS

0.922высокий92.2%
0%20%40%60%80%100%

Процентиль: 92.2%

CVSS

9.8критический3.x
0246810

Оценка CVSS: 9.8/10

Все оценки CVSS

CVSS 3.x
9.8

Вектор: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 2.0
7.5

Вектор: AV:N/AC:L/Au:N/C:P/I:P/A:P

Описание

Уязвимость обхода аутентификации в плагине Oturia Smart Google Code Inserter до версии 3.5 для WordPress позволяет неаутентифицированным злоумышленникам вставлять произвольный код JavaScript или HTML (через параметр sgcgoogleanalytic), который выполняется на всех страницах, обслуживаемых WordPress. Функция saveGoogleCode() в smartgooglecode.php не проверяет, сделан ли текущий запрос авторизованным пользователем, что позволяет любому неаутентифицированному пользователю успешно обновлять вставленный код.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

nvd

CWE

CWE-287

Эксплойты

ID эксплойта: 43420

Источник: exploitdb

URL: https://www.exploit-db.com/exploits/43420

ID эксплойта: CVE-2018-3810

Источник: github-poc

URL: https://github.com/nth347/CVE-2018-3810_exploit

Уязвимое ПО (1)

Тип: Конфигурация

Поставщик: *

Продукт: smart_google_code_inserter

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:oturia:smart_google_code_inserter:*:*:*:*:*:wordpress:*:*",      "versionEndExcluding": "3.5",      "vulnerable": true    }  ],  "operator": ...

Источник: nvd

Конец списка