WordPress Plugin Like Button 1.6.0身份验证旁路漏洞安全通告
发布时间 2019-07-10漏洞编号和级别
CVE编号:CVE-2019-13344,危险级别:中危,CVSS分值:5.3
影响版本
受影响的版本
适用于WordPress CRUDLab WP Like Button插件1.6.0及之前版本。
漏洞概述
WordPress是WordPress基金会的一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。CRUDLab WP Like Button plugin是使用在其中的一个用于在页面上添加按钮的插件。
WordPress CRUDLab WP Like Button插件1.6.0及之前版本中存在身份验证旁路漏洞。该漏洞源于wp_like_button.php中的contains()函数未检查当前请求是否由授权用户进行,因此允许任何未经身份验证的用户成功更新设置。
漏洞验证
漏洞EXP:https://www.exploit-db.com/exploits/47078。
修复建议
https://wordpress.org/plugins/wp-like-button。
参考链接


京公网安备11010802024551号