CVE-2018-25343
Smartshop 1 enthält eine Cross-Site-Request-Forgery-Schwachstelle, die es Angreifern ermöglicht, Benutzerprofile zu ändern, indem sie aut… (CVE-2018-25343)
Beschreibung
Smartshop 1 enthält eine Cross-Site-Request-Forgery-Schwachstelle, die es Angreifern ermöglicht, Benutzerprofile zu ändern, indem sie authentifizierte Benutzer dazu verleiten, bösartige Anfragen einzureichen. Angreifer können HTML-Formulare erstellen, die auf editprofile.php abzielen und versteckte Felder für E-Mail- und Passwortparameter enthalten, die automatisch ausgeführt werden, wenn sie von einem authentifizierten Admin-Benutzer besucht werden.
Metriken
Weakness-Klassen (CWE)
CWE-352Compound
Cross-Site Request Forgery (CSRF)
The web application does not, or cannot, sufficiently verify whether a request was intentionally provided by the user who sent the request, which could have originated from an unauthorized actor.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Translated2026-07-23 16:10 UTC· nvd@nist.gov
- Translation: Title: Smartshop de Behance, Description: Smartshop 1 contiene una vulnerabilidad de falsificación de petición en sitios cruzados que permite a los atacantes modificar perfiles de usuario engañando a usuarios autenticados para que envíen peticiones maliciosas. Los atacantes pueden crear formularios HTML dirigidos a editprofile.php con campos ocultos para los parámetros de correo electrónico y contraseña que se ejecutan automáticamente cuando son visitados por un usuario administrador autenticado.