# 密码策略管理器 <= 2.0.5 认证后越权漏洞
## 概述
Password Policy Manager | Password Manager 插件中的 `moppm_ajax` AJAX 接口存在权限校验缺失漏洞。
## 影响版本
所有版本 ≤ 2.0.5
## 细节
插件未对 `moppm_ajax` AJAX 调用进行足够的权限检查。攻击者可借此通过身份验证(最低 Subscriber 角色)篡改数据。
## 影响
攻击者可利用该漏洞断开站点与 miniorange 的连接,造成服务中断或配置被修改。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Password Policy Manager | Password Manager <= 2.0.5 - Missing Authorization to Authenticated (Subscriber+) Configuration Log Out -- 🔗来源链接
标签:
神龙速读暂无评论