In multiple products of WAGO a vulnerability allows an unauthenticated, remote attacker to create new users and change the device configuration which can result in unintended behaviour, Denial of Service and full system compromise.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HWago Compact Controller 100
HWWagoall versionsWago Compact Controller 100 Firmware
OSWago20 – 23Wago Edge Controller
HWWagoall versionsWago Edge Controller Firmware
OSWago22Wago Pfc100
HWWagoall versionsWago Pfc100 Firmware
OSWago20 – 23Wago Pfc200
HWWagoall versionsWago Pfc200 Firmware
OSWago20 – 23Wago Touch Panel 600 Advanced
HWWagoall versionsWago Touch Panel 600 Advanced Firmware
OSWago22Wago Touch Panel 600 Marine
HWWagoall versionsWago Touch Panel 600 Marine Firmware
OSWago22Wago Touch Panel 600 Standard
HWWagoall versionsWago Touch Panel 600 Standard Firmware
OSWago22
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
DoSCommand Injection
CWE
Related vulnerabilities
CVE-2022-45138CRITICAL9.8PL ✓same product
WAGO 751-9301/752-8303: Pominięcie uwierzytelnienia w API zarządzania
CVE-2022-45140CRITICAL9.8PL ✓same product
WAGO 751/752: Nieuwierzytelniony zapis danych z uprawnieniami root – RCE
CVE-2020-12522CRITICAL10.0PL ✓same product
RCE przez command injection w urządzeniach WAGO PFC 100/200 i Touch Panel 600
CVE-2019-5161CRITICAL9.1PL ✓same product
RCE w WAGO PFC200 — złośliwy plik XML prowadzi do wykonania kodu z uprawnieniami root
CVE-2019-5160CRITICAL9.1PL ✓same product
WAGO PFC200 — nieprawidłowa walidacja hosta w module Cloud Connectivity