WordPress社交登录和注册(Discord、Google、Twitter、LinkedIn)<= 7.6.4 - 身份验证绕过
WordPress社交登录和注册(Discord,Google,Twitter,LinkedIn)<=7.6.4-绕过身份验证
WordPress的社交登录和注册(Discord、谷歌、推特、领英)插件在7.6.4之前(含7.6.4)的版本中易受身份验证绕过的影响。这是由于在通过插件验证的登录过程中提供的用户加密不足。这使得未经身份验证的攻击者有可能以网站上任何现有用户(如管理员)的身份登录,前提是他们知道与该用户相关的电子邮件地址。这在版本7.6.4中进行了部分修补,在版本7.6.5中进行了完全修补。
WordPress的社交登录和注册(Discord、谷歌、推特、领英)插件在7.6.4之前(含7.6.4)的版本中易受身份验证绕过的影响。这是由于在通过插件验证的登录过程中提供的用户加密不足。这使得未经身份验证的攻击者有可能以网站上任何现有用户(如管理员)的身份登录,前提是他们知道与该用户相关的电子邮件地址。这在版本7.6.4中进行了部分修补,在版本7.6.5中进行了完全修补。
此漏洞将在网站上爬网它能找到的任何电子邮件地址,并在没有提供电子邮件地址的情况下进行尝试
此漏洞将在网站上爬网它能找到的任何电子邮件地址,并在没有提供电子邮件地址的情况下进行尝试
go install github.com/projectdiscovery/katana/cmd/katana@latestgo install -v github.com/projectdiscovery/nuclei/v2/cmd/nuclei@latestusage: CVE-2023-2982.py [-h] -w WEBSITE_URL [-e EMAIL]
CVE-2023-2982.py
options:
-h, --help show this help message and exit
-w WEBSITE_URL, --website_url WEBSITE_URL
Website URL
-e EMAIL, --email EMAIL
Email