WordPress Stacks Mobile App Builder Authentication Bypass Vulnerability
漏洞信息
漏洞名称: WordPress Stacks Mobile App Builder Authentication Bypass Vulnerability
漏洞编号:
CVE: CVE-2024-50477
漏洞类型: 权限绕过
漏洞等级: 严重
漏洞描述: WordPress的Stacks Mobile App Builder插件(版本≤5.2.3)存在一个严重的权限绕过漏洞,允许攻击者通过不当处理查询参数来冒充任意用户。这一漏洞的技术根源在于插件未能正确验证用户身份,导致攻击者可以通过构造特定的HTTP请求绕过身份验证机制。具体来说,攻击者可以通过向网站发送包含特定参数的GET请求(如/?mobile_co=1&uid=1)来获取有效的认证cookie,进而访问受保护的wp-admin区域,实现账户接管。这种漏洞的存在使得攻击者能够在无需任何认证的情况下,完全控制受影响的WordPress网站,执行任意操作,如发布或删除内容、安装恶意插件等。由于WordPress的广泛使用和Stacks Mobile App Builder插件的功能特性,这一漏洞对网站安全构成了严重威胁,尤其是那些依赖该插件构建移动应用的网站。攻击者可以利用此漏洞自动化攻击,且无需用户交互,极大地增加了攻击的便利性和危害范围。