# FuseWP <=1.1.23.0 认证同步规则漏洞
## 概述
FuseWP 是一个用于将 WordPress 用户同步至邮件列表和营销自动化平台(如 Mailchimp、Constant Contact、ActiveCampaign 等)的 WordPress 插件。该插件在所有版本(最高至 1.1.23.0)中存在一个漏洞,攻击者可以未经授权修改数据。
## 影响版本
所有版本 up to, and including, 1.1.23.0
## 漏洞细节
- **漏洞类型**:缺失权限校验(Missing Capability Check)
- **影响函数**:`save_changes()`
- **攻击方式**:未进行身份验证的攻击者可通过调用该函数,未经授权地添加或编辑同步规则。
## 影响
未授权用户可修改插件的同步规则,可能导致用户数据被非法同步或篡改,造成数据泄露或营销系统异常。
                                        
                                    
                                | # | POC 描述 | 源链接 | 神龙链接 | 
|---|
标题: FuseWP – WordPress User Sync to Email List & Marketing Automation (Mailchimp, Constant Contact, ActiveCampaign etc.) <= 1.1.23.0 - Missing Authorization to Authenticated (Subscriber+) Sync Rule Creation -- 🔗来源链接
标签:
标题: Changeset 3383939 for fusewp/trunk/src/core/src/Admin/SettingsPage/SyncPage.php – WordPress Plugin Repository -- 🔗来源链接
标签:
暂无评论