WordPress Stacks Mobile App Builder Authentication Bypass Vulnerability
漏洞信息
漏洞名称: WordPress Stacks Mobile App Builder Authentication Bypass Vulnerability
漏洞编号:
CVE: CVE-2024-50477
漏洞类型: 权限绕过
漏洞等级: 严重
漏洞描述: Stacks Mobile App Builder是WordPress的一个插件,用于帮助用户快速构建移动应用程序。该插件广泛应用于需要将WordPress网站内容转换为移动应用的用户中,特别是在企业和个人开发者中较为流行。该插件在版本5.2.3及之前存在一个认证绕过漏洞,攻击者可以通过不当处理查询参数来绕过认证机制,从而冒充任意用户。这一漏洞的技术根源在于插件未能正确验证用户身份,允许攻击者通过构造特定的URL参数(如mobile_co=1&uid=1)来获取管理员权限或其他用户的会话cookie。这种漏洞的影响极为严重,因为它允许攻击者无需任何认证即可完全控制受影响的WordPress站点,包括但不限于发布恶意内容、窃取敏感数据、甚至进一步渗透内网。由于漏洞利用简单且影响广泛,所有使用受影响版本插件的WordPress站点都应立即更新到最新版本以避免潜在的安全风险。