# N/A
## 漏洞概述
在WordPress的"Ultimate Addons for Elementor"插件中发现了一个漏洞,该漏洞允许未认证的攻击者在用户注册被禁用的情况下创建角色为Subscriber的新用户。
## 影响版本
1.24.2版本之前的所有版本
## 漏洞细节
该漏洞是在2020年5月野外攻击中发现的,同时利用了CVE-2020-13126漏洞。
## 影响
未认证的攻击者可以创建角色为Subscriber的新用户,即使网站的用户注册功能已经被禁用。
是否为 Web 类漏洞: 是
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | An issue was discovered in the "Ultimate Addons for Elementor" plugin before 1.24.2 for WordPress, as exploited in the wild in May 2020 in conjunction with CVE-2020-13126. Unauthenticated attackers can create users with the Subscriber role even if registration is disabled. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2020/CVE-2020-13125.yaml | POC详情 |
暂无评论