跳到主要内容

高危

WP Cleanfix <= 5.5.0未授权访问漏洞

2023-11-28 00:00:00 公开 ,2026-05-09 05:28:20 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
CWEs:
CWE-862 (Missing Authorization)
CAPEC:
CAPEC-180 (Exploiting Incorrectly Configured Access Control Security Levels)
SSVC:
可利用状态:暂无利用迹象攻击自动化:是技术影响评估:部分 2025-01-01 02:10:06

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
CVSS v3.1 风险值
7.1

详细信息

漏洞类型
其他
漏洞描述
在5.5.0之前(包括5.5.0)的版本中,由于缺少对寄存器功能的功能检查,WP Cleanfix plugin for WordPress容易受到未经授权的数据访问和数据修改的影响。这使得具有订户级及以上访问权限的经过身份验证的攻击者有可能查找和替换post、comment和postmeta内容,并压缩数据库。
修复建议
插件还没有经过WordPress最新三个主要版本的测试。它可能不再得到维护或支持,并且在与更新版本的WordPress一起使用时可能存在兼容性问题。参考链接: https://wordpress.org/plugins/wp-cleanfix/

参考链接