WordPress Stacks Mobile App Builder Authentication Bypass via Account Takeover Vulnerability
漏洞信息
漏洞名称: WordPress Stacks Mobile App Builder Authentication Bypass via Account Takeover Vulnerability
漏洞编号:
CVE: CVE-2024-50477
漏洞类型: 权限绕过
漏洞等级: 严重
漏洞描述: WordPress的Stacks Mobile App Builder插件≤5.2.3版本存在一个认证绕过漏洞,该漏洞允许攻击者通过不当处理查询参数来冒充任意用户。Stacks Mobile App Builder是一个WordPress插件,用于帮助用户构建移动应用程序,广泛应用于需要快速部署移动应用解决方案的网站中。该漏洞的技术根源在于插件对查询参数的处理不当,导致攻击者可以绕过正常的认证流程,直接获取到其他用户的会话cookie,从而实现账户接管。这种漏洞的利用不需要任何形式的认证,攻击者可以通过简单的HTTP请求即可完成攻击,极大地增加了攻击的便捷性和危害性。由于该漏洞允许攻击者完全控制受害者的账户,可能导致敏感信息泄露、数据篡改、甚至进一步的网络攻击。鉴于其严重性和易用性,该漏洞被评定为严重级别,建议所有使用受影响版本插件的用户立即升级到最新版本以防范潜在的安全风险。