# FuseWP <=1.1.23.0 CSRF同步规则漏洞
## 概述
FuseWP 是一款用于将 WordPress 用户同步到邮件列表及营销自动化平台(如 Mailchimp、Constant Contact、ActiveCampaign 等)的插件。在其 1.1.23.0 及之前版本中存在跨站请求伪造(CSRF)漏洞。
## 影响版本
- 插件名称:FuseWP
- 漏洞版本:所有版本 <= 1.1.23.0
## 漏洞细节
该漏洞是由于在 `save_changes` 函数中缺少或不正确的 nonce(一次性令牌)验证,导致攻击者可以构造恶意请求伪造管理员操作。
## 漏洞影响
攻击者可利用该漏洞欺骗管理员点击特定链接,在未经授权的情况下添加或修改同步规则,从而对网站的数据同步行为进行恶意控制。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: FuseWP – WordPress User Sync to Email List & Marketing Automation (Mailchimp, Constant Contact, ActiveCampaign etc.) <= 1.1.23.0 - Cross-Site Request Forgery to Sync Rule Creation -- 🔗来源链接
标签:
神龙速读标题: Changeset 3383939 for fusewp/trunk/src/core/src/Admin/SettingsPage/SyncPage.php – WordPress Plugin Repository -- 🔗来源链接
标签:
暂无评论