Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-0952

Опубликовано: 02 мая 2022
Источник: nvd
CVSS3: 8.8
CVSS2: 6.8
EPSS Высокий

Описание

The Sitemap by click5 WordPress plugin before 1.0.36 does not have authorisation and CSRF checks when updating options via a REST endpoint, and does not ensure that the option to be updated belongs to the plugin. As a result, unauthenticated attackers could change arbitrary blog options, such as the users_can_register and default_role, allowing them to create a new admin account and take over the blog.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:sitemap_project:sitemap:*:*:*:*:*:wordpress:*:*
Версия до 1.0.36 (исключая)

EPSS

Процентиль: 100%
0.89187
Высокий

8.8 High

CVSS3

6.8 Medium

CVSS2

Дефекты

CWE-352

Связанные уязвимости

CVSS3: 8.8
github
почти 4 года назад

The Sitemap by click5 WordPress plugin before 1.0.36 does not have authorisation and CSRF checks when updating options via a REST endpoint, and does not ensure that the option to be updated belongs to the plugin. As a result, unauthenticated attackers could change arbitrary blog options, such as the users_can_register and default_role, allowing them to create a new admin account and take over the blog.

CVSS3: 8.8
fstec
больше 2 лет назад

Уязвимость плагина Sitemap by click5 системы управления содержимым сайта WordPress, позволяющая нарушителю создать учетную запись с правами администратора и осуществить CSRF-атаку

EPSS

Процентиль: 100%
0.89187
Высокий

8.8 High

CVSS3

6.8 Medium

CVSS2

Дефекты

CWE-352