WordPress Plugin Like Button 1.6.0身份驗證旁路漏洞安全通告

發布時間 2019-07-10

漏洞編號和級別


CVE編號:CVE-2019-13344,危險級別:中危,CVSS分值:5.3


影響版本


受影響的版本


適用于WordPress CRUDLab WP Like Button插件1.6.0及之前版本。


漏洞概述


WordPress是WordPress基金會的一套使用PHP語言開發的博客平臺。該平臺支持在PHP和MySQL的服務器上架設個人博客網站。CRUDLab WP Like Button plugin是使用在其中的一個用于在頁面上添加按鈕的插件。


WordPress CRUDLab WP Like Button插件1.6.0及之前版本中存在身份驗證旁路漏洞。該漏洞源于wp_like_button.php中的contains()函數未檢查當前請求是否由授權用戶進行,因此允許任何未經身份驗證的用戶成功更新設置。


漏洞驗證


漏洞EXP:https://www.exploit-db.com/exploits/47078。


修復建議


目前廠商暫未發布修復措施解決此安全問題,建議使用此軟件的用戶隨時關注廠商主頁或參考網址以獲取解決辦法:

https://wordpress.org/plugins/wp-like-button。


參考鏈接


http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201907-313