# Sastra Elementor插件 <= 1.0.14版本存在权限验证不足导致的主题安装漏洞
## 漏洞概述
Spexo Addons for Elementor 插件存在未经授权访问的漏洞,原因是在 `tmpcoder_theme_install_func()` 函数中缺少能力检查,导致具有订阅者级别及以上权限的认证攻击者可以安装主题。
## 影响版本
所有版本直到包括 1.0.14
## 漏洞细节
插件中的 `tmpcoder_theme_install_func()` 函数缺少必要的权限检查,使得具有订阅者级别及以上权限的认证用户能够执行安装主题的操作。
## 影响
具有订阅者级别及以上权限的认证攻击者可以安装主题,从而可能对网站的主题和内容进行未经授权的更改。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: ERROR: The request could not be satisfied -- 🔗来源链接
标签:
标题: Changeset 3227353 for sastra-essential-addons-for-elementor/trunk/inc/wizard/wizard-ajax-api.php – WordPress Plugin Repository -- 🔗来源链接
标签: