High severity7.2NVD Advisory· Published Dec 5, 2019· Updated Jun 17, 2026
CVE-2019-19609
CVE-2019-19609
Description
The Strapi framework before 3.0.0-beta.17.8 is vulnerable to Remote Code Execution in the Install and Uninstall Plugin components of the Admin panel, because it does not sanitize the plugin name, and attackers can inject arbitrary shell commands to be executed by the execa function.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
strapinpm | < 3.0.0-beta.17.8 | 3.0.0-beta.17.8 |
Affected products
95- Strapi/Strapi frameworkdescription
cpe:2.3:a:strapi:strapi:*:*:*:*:*:*:*:*+ 92 more
- cpe:2.3:a:strapi:strapi:*:*:*:*:*:*:*:*range: <=1.6.4
- cpe:2.3:a:strapi:strapi:3.0.0:alpha10.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha10.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha10.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha11:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha11.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha11.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha11.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12.1.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12.4:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12.5:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12.6:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12.7:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha12.7.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha13:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha13.0.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha13.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha14:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha14.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha14.1.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha14.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha14.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha14.4.0:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha14.5:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha15:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha16:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha17:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha18:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha19:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha20:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha21:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha22:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha23:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha23.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha24:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha24.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha25:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha25.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha25.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha26:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha26.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha26.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha4:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha4.8:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha5.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha5.5:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha6.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha6.4:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha6.7:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha7.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha7.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha8:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha8.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha9:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha9.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:alpha9.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta0:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta10:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta11:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta12:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta13:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta14:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta15:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta16:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta16.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta16.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta16.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta16.4:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta16.5:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta16.6:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta16.7:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta16.8:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta17:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta17.1:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta17.2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta17.3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta17.4:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta17.5:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta17.6:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta17.7:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta2:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta3:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta4:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta5:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta6:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta7:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta8:*:*:*:*:*:*
- cpe:2.3:a:strapi:strapi:3.0.0:beta9:*:*:*:*:*:*
Patches
Vulnerability mechanics
References
8- github.com/strapi/strapi/pull/4636nvdPatchThird Party AdvisoryWEB
- packetstormsecurity.com/files/163940/Strapi-3.0.0-beta.17.7-Remote-Code-Execution.htmlnvdExploitThird Party AdvisoryVDB EntryWEB
- packetstormsecurity.com/files/163950/Strapi-CMS-3.0.0-beta.17.4-Remote-Code-Execution.htmlnvdExploitThird Party AdvisoryVDB EntryWEB
- bittherapy.net/post/strapi-framework-remote-code-execution/nvdExploitThird Party Advisory
- github.com/advisories/GHSA-9p2w-rmx4-9mw7ghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2019-19609ghsaADVISORY
- bittherapy.net/post/strapi-framework-remote-code-executionghsaWEB
- www.npmjs.com/advisories/1424ghsaWEB
News mentions
0No linked articles in our index yet.