WordPress Plugin Like Button 1.6.0身份验证旁路漏洞安全通告

发布时间 2019-07-10

漏洞编号和级别


CVE编号:CVE-2019-13344,危险级别:中危,CVSS分值:5.3


影响版本


受影响的版本


适用于WordPress CRUDLab WP Like Button插件1.6.0及之前版本。


漏洞概述


WordPress是WordPress基金会的一套使用PHP语言开发的博客平台。该平台支撑在PHP和MySQL的服务器上架设个人博客网站。CRUDLab WP Like Button plugin是使用在其中的一个用于在页面上添加按钮的插件。


WordPress CRUDLab WP Like Button插件1.6.0及之前版本中存在身份验证旁路漏洞。该漏洞源于wp_like_button.php中的contains()函数未检查当前请求是否由授权用户进行,因此允许任何未经身份验证的用户成功更新设置。


漏洞验证


漏洞EXP:https://www.exploit-db.com/exploits/47078。


修复建议


目前厂商暂未发布修复措施解决此安全问题,建议使用此App的用户随时关注厂商主页或参考网址以获取解决办法:

https://wordpress.org/plugins/wp-like-button。


参考链接


http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201907-313