使用 <= 1.7.26 的电话号码登录 - 由于缺少空值检查而导致身份验证绕过 (CVE-2024-5150)
CVE编号
CVE-2024-5150利用情况
暂无补丁情况
N/A披露时间
2024-05-29漏洞描述
WordPress中的电话号码登录插件在1.7.26版本及以下存在身份认证绕过漏洞。原因是'activation_code'默认值为空,且在'lwp_ajax_register'函数中缺少非空检查。这使得未经身份验证的攻击者可以登录为站点上的任何现有用户,例如管理员,如果他们可以访问用户电子邮件。该漏洞在1.7.26版本中得到修复,但在修补程序中存在问题,导致整个功能无法正常工作,在1.7.27版本中修复了该问题。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 无
- 影响范围 未更改
- 用户交互 无
- 可用性 高
- 保密性 高
- 完整性 高
CWE-ID | 漏洞类型 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论