# Wechat Social 登录 <= 1.3.0 - 认证绕过
## 漏洞概述
Wechat Social login 插件在 WordPress 版本 1.3.0 及之前的版本中存在身份验证绕过漏洞。由于在社交登录过程中提供的用户验证不足,未经过身份验证的攻击者可以通过用户ID以任何现有用户(例如管理员)的身份登录。
## 影响版本
- 1.3.0 及之前版本
## 漏洞细节
- 该漏洞源于插件在社交登录过程中对用户的身份验证不够严格。
- 漏洞仅在 `app secret` 未设置(默认为空值)时才能被利用。
## 影响
- 未经过身份验证的攻击者可以以任意现有用户(如管理员)的身份登录,前提是他们可以访问用户ID。
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | Wechat Social login <= 1.3.0 - Authentication Bypass | https://github.com/RandomRobbieBF/CVE-2024-9106 | POC详情 |
标题: class-xh-social-channel-qq.php in wechat-social-login/trunk/add-ons/social-qq – WordPress Plugin Repository -- 🔗来源链接
标签: