# Supervisor 1.3.2 认证设置更新漏洞
## 概述
Supervisor 是一个 WordPress 插件,存在因 AJAX 功能缺少权限检查而导致的数据未经授权修改漏洞。
## 影响版本
所有版本 up to 1.3.2(包含该版本)。
## 细节
插件中的多个 AJAX 函数未正确验证用户权限,缺少 capability 检查。
## 影响
具有 Subscriber 级别或更高权限的认证攻击者,可修改插件的多种设置。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Supervisor <= 1.3.2 - Missing Authorization to Authenticated (Subscriber+) Settings Update -- 🔗来源链接
标签:
标题: Changeset 3383178 for supervisor – WordPress Plugin Repository -- 🔗来源链接
标签:
暂无评论