
Square <= 2.0.0 - نقص التفويض عبر activate_plugin
Square <= 2.0.0 - فقدان التصريح عبر activate_plugin
قالب Square لووردبريس عرضة لتفعيل إضافات غير مصرح به بسبب عدم وجود فحص صلاحيات على دالة activate_plugin التي يتم استدعاؤها عبر إجراء AJAX في الإصدارات حتى 2.0.0 وما يشملها. وهذا يتيح للمهاجمين المصادقين، ممن لديهم صلاحيات مستوى المشترك أو أعلى، تفعيل إضافات عشوائية.
Missing Authorization
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
CVE CVE-2023-30486
CVSS 4.3 (Medium)
Publicly Published April 13, 2023
Last Updated January 22, 2024
Researcher Dave Jong - Patchstack
$ python3 CVE-2023-30486.py -u http://kubernetes.docker.internal -un user -p user
Logged in successfully.
hashthemes-demo-importe installed
CVE غير مهم لكنني اعتقدت أنه سيكون ممتعًا إعداد إثبات مفهوم (POC)، ويبدو أنه يعمل فقط إذا لم يكن الملحق hashthemes-demo-importer قد تم تثبيته من قبل.