CVEbaza.plSłownik CWECWE-912
Common Weakness Enumeration

CWE-912

Hidden Functionality

Kategoria: ClassCVE: 87
Opis

Produkt zawiera funkcjonalność, która nie jest udokumentowana, nie jest częścią specyfikacji i nie jest dostępna poprzez interfejs lub sekwencję poleceń oczywistą dla użytkowników lub administratorów produktu. Tego rodzaju ukryte funkcje mogą stanowić zagrożenie bezpieczeństwa lub być wykorzystywane w złośliwych celach.

Description (EN)

The product contains functionality that is not documented, not part of the specification, and not accessible through an interface or command sequence that is obvious to the product's users or administrators.

Podatności CVE z CWE-912 (87)
10.0
CVSS
CRITICAL
CVE-2026-15413

The Link Factory WordPress plugin is a backdoor. Distributed as a "homepage sentence publisher", it exposes an operator-controlled REST API under /wp-json/link-factory/v1/ - authenticated by a detached Ed25519 signature verified against a hardcoded operator public key (except for the health check).

pub. 2026-08-13
10.0
CVSS
CRITICAL
CVE-2026-11976

Oficjalny bucket S3 służący do dystrybucji aktualizacji wtyczki MonsterInsights Pro został przejęty przez atakującego, który umieścił w nim złośliwy plik `class-system-check.php`. Zainfekowane zostały zarówno wersja 10.2.2, jak i wersja 10.2.0, do której producent próbował się wycofać.

pub. 2026-08-06
10.0
CVSS
CRITICAL
CVE-2026-14812

Wtyczka 'Premium SEO' do WordPress jest celowo złośliwa — zawiera wbudowany backdoor umożliwiający nieuprawniony dostęp do pełnej administracji serwisem. Podatność otrzymała maksymalną ocenę CVSS 10.0, ponieważ nieuwierzytelniony atakujący może przejąć pełną kontrolę nad stroną.

pub. 2026-08-06
10.0
CVSS
CRITICAL
CVE-2026-3587

Podatność w ukrytej funkcji interfejsu wiersza poleceń (CLI) pozwala nieuwierzytelnionemu atakującemu zdalnie uciec z ograniczonego interfejsu i uzyskać pełną kontrolę nad urządzeniem. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko bez żadnych wymagań wstępnych po stronie atakującego.

pub. 2026-03-23
10.0
CVSS
CRITICAL
CVE-2011-10018

Wersja MyBB 1.6.4 została rozpowszechniona z nieautoryzowanym backdoorem wbudowanym w kod źródłowy podczas procesu pakowania. Podatność umożliwia zdalnemu atakującemu wykonanie dowolnego kodu PHP bez jakiejkolwiek autoryzacji, co prowadzi do pełnego przejęcia serwera WWW.

pub. 2025-08-13
10.0
CVSS
CRITICAL
CVE-2024-39754

Podatność statycznych danych logowania (CWE-912) w firmware Wavlink AC3000 M33A8 pozwala nieuwierzytelnionemu atakującemu uzyskać dostęp root do urządzenia. Krytyczny poziom zagrożenia (CVSS 10.0) wynika z braku konieczności uwierzytelnienia i możliwości całkowitego przejęcia kontroli nad urządzeniem.

pub. 2025-01-14
9.8
CVSS
CRITICAL
CVE-2026-17032

Wiele wtyczek Supsystic Pro zostało rozprowadzonych ze złośliwym kodem za pośrednictwem skompromitowanego serwera aktualizacji producenta. Podatność umożliwia nieuwierzytelnionym atakującym pełne przejęcie kontroli nad dotkniętymi witrynami oraz kradzież poświadczeń i innych wrażliwych danych.

pub. 2026-08-06
9.8
CVSS
CRITICAL
CVE-2026-1952

Urządzenie Delta Electronics AS320T zawiera podatność umożliwiającą przeprowadzenie ataku typu DoS (Denial of Service) za pośrednictwem nieudokumentowanej subfunkcji. Podatność jest sklasyfikowana jako krytyczna z wynikiem CVSS 9.8, co wskazuje na możliwość jej wykorzystania zdalnie, bez uwierzytelnienia.

pub. 2026-04-24
9.8
CVSS
CRITICAL
CVE-2024-45697

Routery D-Link DIR-X4860 posiadają ukrytą funkcjonalność, która automatycznie aktywuje usługę telnet po podłączeniu portu WAN. Nieautoryzowany atakujący może zalogować się zdalnie przy użyciu zakodowanych na stałe danych uwierzytelniających i wykonywać polecenia systemowe.

pub. 2024-09-16
9.8
CVSS
CRITICAL
CVE-2024-20439

W aplikacji Cisco Smart Licensing Utility (CSLU) odkryto zakodowane na stałe, nieudokumentowane dane uwierzytelniające dla konta administracyjnego. Podatność pozwala nieuwierzytelnionemu atakującemu zdalnie zalogować się do systemu z pełnymi uprawnieniami administracyjnymi — jest aktywnie wykorzystywana w realnych atakach.

pub. 2024-09-04🚩 CISA KEV⚡ EXPLOIT
9.8
CVSS
CRITICAL
CVE-2024-5514

MinMax CMS firmy MinMax Digital Technology zawiera ukryte konto administratora z niezmiennym, zakodowanym na stałe hasłem, którego nie można usunąć ani wyłączyć z poziomu interfejsu zarządzania. Jest to podatność krytyczna, ponieważ zdalny atakujący może przejąć pełną kontrolę nad systemem bez pozostawiania śladów w logach.

pub. 2024-05-30
9.8
CVSS
CRITICAL
CVE-2024-28011

Podatność typu Hidden Functionality (CWE-912) w oprogramowaniu układowym routerów NEC Aterm pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnych poleceń systemu operacyjnego z uprawnieniami root. Ze względu na brak wymagań dotyczących uwierzytelnienia oraz możliwość ataku przez internet, zagrożenie jest krytyczne.

pub. 2024-03-28
9.8
CVSS
CRITICAL
CVE-2023-24108

W projekcie MvcTools (commit 6d48cd6830fc1df1d8c9d61caa1805fd6a1b7737) odkryto celowo umieszczony backdoor w pliku requirements.txt, który umożliwia zdalne wykonanie dowolnego kodu. Podatność jest szczególnie groźna, ponieważ zagrożenie pochodzi z łańcucha dostaw oprogramowania — złośliwy kod trafia do środowiska ofiary podczas instalacji zależności.

pub. 2023-02-22
9.8
CVSS
CRITICAL
CVE-2022-47767

W urządzeniach Solar-Log Gateway wykryto ukryty backdoor, który pozwala nieuwierzytelnionemu atakującemu uzyskać przez panel webowy pełne uprawnienia superadministratora. Podatność jest krytyczna, ponieważ nie wymaga żadnej autoryzacji i jest dostępna zdalnie przez sieć.

pub. 2023-01-26
9.8
CVSS
CRITICAL
CVE-2022-46996

W projekcie vSphere_selfuse (commit 2a9fe074a64f6a0dd8ac02f21e2f10d66cac5749) odkryto celowo wbudowany backdoor w pakiecie request, umożliwiający zdalne wykonanie kodu. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, a atakujący może przejąć pełną kontrolę nad systemem.

pub. 2022-12-14
9.8
CVSS
CRITICAL
CVE-2022-46997

W projekcie Passhunt (konkretny commit 54eb987d30ead2b8ebbf1f0b880aa14249323867) wykryto backdoor umożliwiający zdalne wykonanie kodu, wprowadzony za pośrednictwem pakietu 'request'. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

pub. 2022-12-14
9.8
CVSS
CRITICAL
CVE-2022-3203

Urządzenia ORing net IAP-420 i IAP-420+ z firmware w wersji 2.0m posiadają domyślnie włączony serwer telnet, którego nie można trwale wyłączyć, oraz zakodowane na stałe (hardcoded) dane uwierzytelniające. Podatność umożliwia każdemu napastnikowi uzyskanie pełnej powłoki administracyjnej bez żadnej autoryzacji.

pub. 2022-10-21
9.8
CVSS
CRITICAL
CVE-2021-24867

Liczne wtyczki i motywy dostawcy AccessPress Themes (znane również jako Access Keys) zawierają celowo wszczepiony backdoor będący wynikiem kompromitacji strony internetowej dostawcy. Zagrożenie jest krytyczne, ponieważ dotknięte oprogramowanie mogło zostać zainstalowane na wielu stronach WordPress bez wiedzy administratorów.

pub. 2022-02-21
9.8
CVSS
CRITICAL
CVE-2021-43987

W systemie mySCADA myPRO w wersjach 8.20.0 i wcześniejszych istnieje nieudokumentowane konto administracyjne, które nie jest widoczne w interfejsie webowym i nie może zostać usunięte ani zmienione przez standardowy panel zarządzania. Stanowi to poważne zagrożenie dla infrastruktury przemysłowej (ICS/SCADA), ponieważ atakujący może przejąć pełną kontrolę nad systemem bez wiedzy administratora.

pub. 2021-12-23
9.8
CVSS
CRITICAL
CVE-2020-12504

Podatność klasy Improper Authorization w oprogramowaniu układowym przełączników przemysłowych Pepperl+Fuchs P+F Comtrol RocketLinx polega na aktywnym, niezabezpieczonym serwisie TFTP dostępnym sieciowo. Ze względu na brak uwierzytelnienia i sieciowy wektor ataku podatność jest krytyczna i stwarza poważne ryzyko dla infrastruktury OT/ICS.

pub. 2020-10-15
Pokazano 20 z 87 podatności
Informacje
ID: CWE-912
Typ: Class
Podatności: 87
MITRE CWE ↗
← Słownik CWE