CRITICAL🇬🇧 English

CVE-2013-7429

XML injection w Googlemaps plugin dla Joomla! (przed wersją 3.1)

CVSS 9.8v3.0pub. 2017-09-14upd. 2026-05-13

Wtyczka Googlemaps przed wersją 3.1 dla Joomla! jest podatna na XML injection poprzez parametr url w pliku plugin_googlemap2_proxy.php. Podatność ma krytyczny poziom zagrożenia i może być wykorzystana zdalnie bez uwierzytelnienia.

Pokaż oryginał (EN)

The Googlemaps plugin before 3.1 for Joomla! allows remote attackers to conduct XML injection attacks via the url parameter to plugin_googlemap2_proxy.php.

🤖 Analiza AI
Jak działa

Atakujący przesyła specjalnie spreparowane dane w parametrze url do skryptu plugin_googlemap2_proxy.php, wstrzykując złośliwy kod XML. Skrypt nie waliduje poprawnie danych wejściowych, co umożliwia manipulację przetwarzaną strukturą XML. Atak jest możliwy zdalnie, bez konieczności posiadania jakichkolwiek uprawnień w systemie.

Skutki

Atakujący może doprowadzić do nieautoryzowanego ujawnienia poufnych danych, modyfikacji danych lub naruszenia dostępności systemu. Pełne konsekwencje zależą od kontekstu przetwarzania XML po stronie serwera.

Mitygacja

Należy zaktualizować wtyczkę Googlemaps do wersji 3.1 lub nowszej, która zawiera poprawkę bezpieczeństwa opisaną przez producenta na stronie mapsplugin.com.

Kogo dotyczy

Wtyczka Googlemaps (Mapsplugin) w wersjach przed 3.1 dla systemu Joomla!

Uwagi

Podatność została pierwotnie ujawniona w lipcu 2013 roku (fulldisclosure), natomiast otrzymała numer CVE i została formalnie opublikowana dopiero w 2017 roku. Informacja o poprawce bezpieczeństwa dostępna jest bezpośrednio na stronie producenta wtyczki.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mapsplugin Googlemaps

    APP
    Mapsplugin
    ≤ 3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2013-7428HIGH7.5ten sam produkt

The Googlemaps plugin before 3.1 for Joomla! allows remote attackers to cause a denial of service via the url ...

CVE-2013-7432HIGH7.5ten sam produkt

The Googlemaps plugin before 3.1 for Joomla! allows remote attackers to bypass an intended protection mechanis...

CVE-2014-9686MEDIUM5.9ten sam produkt

The Googlemaps plugin 3.2 and earlier for Joomla! allows remote attackers with control of a sub-domain belongi...

CVE-2013-7431MEDIUM5.3ten sam produkt

Full path disclosure in the Googlemaps plugin before 3.1 for Joomla!.

CVE-2013-7433MEDIUM6.1ten sam produkt

Cross-site scripting (XSS) vulnerability in the Googlemaps plugin before 3.1 for Joomla!.