一、 漏洞 CVE-2023-7306 基础信息
漏洞信息
                                        # 前端文件管理器 <=21.5 未授权任意文章删除漏洞

## 概述

Frontend File Manager Plugin 是一个用于 WordPress 的前端文件管理插件。该插件在所有版本(包括 21.5 及之前版本)中存在未授权数据删除漏洞。

## 影响版本

所有版本 up to, and including, 21.5。

## 细节

插件中 `wpfm_delete_multiple_files()` 函数缺乏必要的权限(capability)校验,导致攻击者可以绕过身份验证,调用该函数删除任意文件。

## 影响

未授权攻击者可删除任意帖子(post)中的文件,造成数据丢失或破坏。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Frontend File Manager <= 21.5 - Missing Authorization to Unauthenticated Arbitrary Post Deletion
来源:美国国家漏洞数据库 NVD
漏洞描述信息
The Frontend File Manager Plugin plugin for WordPress is vulnerable to unauthorized loss of data due to a missing capability check on the wpfm_delete_multiple_files() function in all versions up to, and including, 21.5. This makes it possible for unauthenticated attackers to delete arbitrary posts.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
授权机制缺失
来源:美国国家漏洞数据库 NVD
二、漏洞 CVE-2023-7306 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2023-7306 的情报信息