# 10Web Booster 2.24.18以下版本 - 无需认证的任意选项删除漏洞
## 概述
10Web Booster WordPress 插件在 2.24.18 之前版本中,未验证某些 AJAX 操作中给定的选项名称,导致未经过身份验证的用户可以删除数据库中的任意选项,从而引发拒绝服务 (DoS) 攻击。
## 影响版本
- 10Web Booster WordPress 插件版本低于 2.24.18
## 细节
该漏洞由于未验证通过 AJAX 操作传递的选项名称,导致未经授权的用户能够删除数据库中的任意选项。此操作可能会导致服务中断或关键配置丢失。
## 影响
未经身份验证的用户可以通过删除数据库中的任意选项来引发拒绝服务攻击,导致服务中断或配置损坏。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | The 10Web Booster WordPress plugin before 2.24.18 does not validate the option name given to some AJAX actions, allowing unauthenticated users to delete arbitrary options from the database, leading to denial of service. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2023/CVE-2023-5559.yaml | POC详情 |
暂无评论