# N/A
## 漏洞概述
WaspThemes Visual CSS Style Editor 插件在 WordPress 中存在一个 CSRF 漏洞,攻击者可通过该漏洞获取管理员权限。
## 影响版本
- 7.2.1 之前的版本
## 细节
攻击者可以通过利用 `yp_option_update` 功能,结合使用 `yp_remote_get` 方法,未经授权地获取管理员权限。
## 影响
该漏洞可能导致未经授权的用户获取管理员权限,从而完全控制 WordPress 网站。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | The WaspThemes Visual CSS Style Editor (aka yellow-pencil-visual-theme-customizer) plugin before 7.2.1 for WordPress allows yp_option_update CSRF, as demonstrated by use of yp_remote_get to obtain admin access. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2019/CVE-2019-11886.yaml | POC详情 |
暂无评论