V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2019-9787
DEB
ВысокийПодтвержденаЭксплойт есть

WordPress версий до 5.1.1 неправильно фильтрует содержимое комментариев, что приводит к удаленному выполнению кода не прошедшими проверку п…

CVSS
8.8
Высокий
EPSS
0.44
p98
Опубликовано
2019-01-01
Обновлено
2019-01-01
Описание

WordPress версий до 5.1.1 неправильно фильтрует содержимое комментариев, что приводит к удаленному выполнению кода не прошедшими проверку подлинности пользователями в конфигурации по умолчанию. Это происходит из-за неправильной обработки защиты CSRF и неправильной поисковой оптимизации элементов A, что приводит к XSS. XSS приводит к административному доступу, что позволяет произвольно изменять файлы .php. Это связано с wp-admin/includes/ajax-actions.php и wp-includes/comment.php.

Теги · CWE
Без аутентификации
CWE-352
CAPEC-62
CAPEC-111
CAPEC-462
CAPEC-467
Затронутые продукты
WordPressWordPressWordPressWordPressWordPressWordPressWordPressWordPressWordPressWordPressWordPressWordPressWordPressWordPressWordPressWordPressWordPressWordPressWordPressWordPress
Вектор CVSS
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Хронология
2019-01-01
Опубликована
2019-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.438 · p98
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
CVE-2019-9787
github-poc · https://github.com/kuangting4231/mitigation-cve-2019-9787
Enterprise
Затронутые продукты
ПродуктВендорСтатус
wordpressОтслеживается
wordpressОтслеживается
wordpressОтслеживается
wordpressОтслеживается
wordpressОтслеживается
wordpressОтслеживается
wordpressОтслеживается
wordpressОтслеживается
wordpressОтслеживается
wordpressОтслеживается
wordpressОтслеживается
wordpressОтслеживается
wordpressОтслеживается
wordpressОтслеживается
wordpressОтслеживается
wordpressОтслеживается
wordpressОтслеживается
wordpressОтслеживается
wordpressОтслеживается
wordpressОтслеживается
Показаны первые 20 из 22
Источники данных
DEB
CVE
UBU
Связанные уязвимости