Critical severity9.8NVD Advisory· Published Nov 7, 2019· Updated Jun 17, 2026
CVE-2019-18818
CVE-2019-18818
Description
strapi before 3.0.0-beta.17.5 mishandles password resets within packages/strapi-admin/controllers/Auth.js and packages/strapi-plugin-users-permissions/controllers/Auth.js.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
strapinpm | < 3.0.0-beta.17.5 | 3.0.0-beta.17.5 |
Affected products
92- strapi/strapidescription
cpe:2.3:a:strapi:strapi:*:*:*:*:*:*:*:*+ 89 more
- cpe:2.3:a:strapi:strapi:*:*:*:*:*:*:*:*range: <=1.6.4
- cpe:2.3:a:strapi:strapi:3.0.0:alpha10.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha10.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha10.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha11:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha11.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha11.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha11.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12.1.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12.4:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12.5:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12.6:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12.7:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12.7.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha13:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha13.0.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha13.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha14:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha14.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha14.1.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha14.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha14.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha14.4.0:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha14.5:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha15:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha16:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha17:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha18:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha19:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha20:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha21:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha22:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha23:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha23.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha24:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha24.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha25:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha25.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha25.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha26:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha26.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha26.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha4:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha4.8:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha5.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha5.5:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha6.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha6.4:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha6.7:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha7.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha7.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha8:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha8.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha9:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha9.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha9.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta0:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta10:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta11:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta12:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta13:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta14:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta15:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta16:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta16.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta16.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta16.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta16.4:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta16.5:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta16.6:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta16.7:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta16.8:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta17:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta17.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta17.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta17.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta17.4:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta4:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta5:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta6:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta7:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta8:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta9:*:*:*:*:*:*
Patches
Vulnerability mechanics
References
9- packetstormsecurity.com/files/163939/Strapi-3.0.0-beta-Authentication-Bypass.htmlnvdExploitThird Party AdvisoryVDB EntryWEB
- packetstormsecurity.com/files/163950/Strapi-CMS-3.0.0-beta.17.4-Remote-Code-Execution.htmlnvdExploitThird Party AdvisoryVDB EntryWEB
- packetstormsecurity.com/files/165896/Strapi-CMS-3.0.0-beta.17.4-Privilege-Escalation.htmlnvdExploitThird Party AdvisoryVDB EntryWEB
- github.com/advisories/GHSA-6xc2-mj39-q599ghsaADVISORY
- github.com/strapi/strapi/pull/4443nvdThird Party AdvisoryWEB
- github.com/strapi/strapi/releases/tag/v3.0.0-beta.17.5nvdRelease NotesThird Party AdvisoryWEB
- nvd.nist.gov/vuln/detail/CVE-2019-18818ghsaADVISORY
- www.npmjs.com/advisories/1311nvdThird Party AdvisoryWEB
- cve.mitre.org/cgi-bin/cvename.cgighsaWEB
News mentions
0No linked articles in our index yet.