# FileBird 6.4.9 认证用户权限绕过漏洞
## 概述
FileBird 是一款用于 WordPress 的媒体库文件夹及文件管理插件。在 6.4.9 及之前所有版本中,存在因未进行权限校验导致的数据未经授权修改漏洞。
## 影响版本
所有版本 up to and including 6.4.9。
## 细节
插件中的 `/filebird/v1/fb-wipe-clear-all-data` 接口缺少必要的用户权限验证(capability check),允许具有作者权限及以上身份的用户访问该功能。
## 影响
攻击者可以未经授权地重置插件的所有配置数据,可能导致站点媒体管理功能异常或数据丢失。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: FileBird <= 6.4.9 - Improper Authorization to Authenticated (Author+) Settings Reset -- 🔗来源链接
标签:
神龙速读标题: Changeset 3379856 for filebird/trunk/includes/Classes/Convert.php – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读暂无评论