cbcvebase.
CVE-2018-1000413
published 2019-01-09

CVE-2018-1000413: A cross-site scripting vulnerability exists in Jenkins Config File Provider Plugin 3.1 and earlier in configfiles.jelly, providerlist.jelly that allows users…

PriorityP422medium5.4CVSS 3.1
AVNACLPRLUIRSCCLILAN
EPSS
0.95%
57.0th percentile
A cross-site scripting vulnerability exists in Jenkins Config File Provider Plugin 3.1 and earlier in configfiles.jelly, providerlist.jelly that allows users with the ability to configure configuration files to insert arbitrary HTML into some pages in Jenkins.

Affected

34 ranges· showing 25
VendorProductVersion rangeFixed in
jenkinsarachni_scanner_plugin
jenkinsargus_notifier_plugin
jenkinsartifactory_plugin
jenkinschatter_notifier_plugin
jenkinsconfig_file_provider<= 3.1
jenkinsconfig_file_provider_plugin
jenkinscredentials_plugin
jenkinscrowd_2_integration_plugin
jenkinsdimensions_plugin
jenkinsemail_extension_template_plugin
jenkinsgit_changelog_plugin
jenkinshipchat_plugin
jenkinsids_in_argus_notifier_plugin
jenkinsids_in_chatter_notifier_plugin
jenkinsids_in_hipchat_plugin
jenkinsids_in_mesos_plugin
jenkinsids_to_allow_administrators_configuring_the_plugin
jenkinsids_to_allow_users_configuring_the_plugin
jenkinsjavamelody_library_bundled_in_monitoring_plugin
jenkinsjira_plugin
jenkinsjob_config_history_plugin
jenkinsjob_configuration_history_plugin
jenkinsjunit_plugin
jenkinsmesos_cloud_plugin
jenkinsmesos_plugin

CVSS provenance

nvdv3.15.4MEDIUMCVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
nvdv2.03.5LOWAV:N/AC:M/Au:S/C:N/I:P/A:N
Stop checking back — get the weekly exploitation signal.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.