漏洞标题
N/A
漏洞描述信息
WordPress 的 WP 活动日志插件由于在版本4.5.0及以上 versions 中的 handle_ajax_call 函数缺少能力检查,容易受到授权绕过。这使得有授权的黑客(拥有订阅者级别访问或更高权限)能够获取网站上具有账户的用户列表。这包括 ID、用户名和电子邮件地址。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
漏洞类别
授权机制缺失
漏洞标题
N/A
漏洞描述信息
The WP Activity Log plugin for WordPress is vulnerable to authorization bypass due to a missing capability check on the handle_ajax_call function in versions up to, and including, 4.5.0. This makes it possible for authenticated attackers, with subscriber-level access or higher, to obtain a list of users with accounts on the site. This includes ids, usernames and emails.
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
漏洞类别
N/A
漏洞标题
WordPress Plugin WP Activity Log 安全漏洞
漏洞描述信息
WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。 WordPress Plugin WP Activity Log 4.5.0 及之前版本存在安全漏洞,该漏洞源于file_get_contents 的使用不安全,没有对数据进行适当的验证,攻击者利用该漏洞可以执行反序列化攻击并实现远程代码执行。
CVSS信息
N/A
漏洞类别
其他