WordPress Plugin Like Button 1.6.0身份驗證旁路漏洞安全通告
發布時間 2019-07-10漏洞編號和級別
CVE編號:CVE-2019-13344,危險級別:中危,CVSS分值:5.3
影響版本
受影響的版本
適用于WordPress CRUDLab WP Like Button插件1.6.0及之前版本。
漏洞概述
WordPress是WordPress基金會的一套使用PHP語言開發的博客平臺。該平臺支持在PHP和MySQL的服務器上架設個人博客網站。CRUDLab WP Like Button plugin是使用在其中的一個用于在頁面上添加按鈕的插件。
WordPress CRUDLab WP Like Button插件1.6.0及之前版本中存在身份驗證旁路漏洞。該漏洞源于wp_like_button.php中的contains()函數未檢查當前請求是否由授權用戶進行,因此允許任何未經身份驗證的用戶成功更新設置。
漏洞驗證
漏洞EXP:https://www.exploit-db.com/exploits/47078。
修復建議
https://wordpress.org/plugins/wp-like-button。
參考鏈接