CVE-2018-25343

Smartshop 1 enthält eine Cross-Site-Request-Forgery-Schwachstelle, die es Angreifern ermöglicht, Benutzerprofile zu ändern, indem sie aut… (CVE-2018-25343)

Beschreibung

Smartshop 1 enthält eine Cross-Site-Request-Forgery-Schwachstelle, die es Angreifern ermöglicht, Benutzerprofile zu ändern, indem sie authentifizierte Benutzer dazu verleiten, bösartige Anfragen einzureichen. Angreifer können HTML-Formulare erstellen, die auf editprofile.php abzielen und versteckte Felder für E-Mail- und Passwortparameter enthalten, die automatisch ausgeführt werden, wenn sie von einem authentifizierten Admin-Benutzer besucht werden.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
5.3
Quelle: nvd-v4
3.1 %
Niedrig — CVE gehört zu den unteren 10 % der heute bewerteten CVEs.
0.1 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-05-23 18:30 UTC
CWE-352

Weakness-Klassen (CWE)

  • CWE-352Compound

    Cross-Site Request Forgery (CSRF)

    The web application does not, or cannot, sufficiently verify whether a request was intentionally provided by the user who sent the request, which could have originated from an unauthorized actor.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Translated2026-07-23 16:10 UTC· nvd@nist.gov
    • Translation: Title: Smartshop de Behance, Description: Smartshop 1 contiene una vulnerabilidad de falsificación de petición en sitios cruzados que permite a los atacantes modificar perfiles de usuario engañando a usuarios autenticados para que envíen peticiones maliciosas. Los atacantes pueden crear formularios HTML dirigidos a editprofile.php con campos ocultos para los parámetros de correo electrónico y contraseña que se ejecutan automáticamente cuando son visitados por un usuario administrador autenticado.

Quellen & Referenzen

IDCVE-2018-25343