# All in One SEO <=4.9.2 权限绕过漏洞
## 概述
WordPress插件“All in One SEO – Powerful SEO Plugin to Boost SEO Rankings & Increase Traffic”在所有版本(包括4.9.2及之前)中,由于未对`/aioseo/v1/ai/credits` REST接口进行权限能力检查,导致存在未授权数据访问漏洞。
## 影响版本
所有版本 up to and including 4.9.2
## 细节
漏洞位于REST API路径`/aioseo/v1/ai/credits`,该接口缺少对用户权限的校验(missing capability check)。任何经过身份验证且拥有Contributor及以上权限的用户,均可访问该接口。
## 影响
攻击者可利用该漏洞读取全局AI访问令牌(global AI access token),可能导致敏感信息泄露及其他后续安全风险。
是否为 Web 类漏洞: 未知
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: ERROR: The request could not be satisfied -- 🔗来源链接
标签:
神龙速读:
### 关键信息
- **HTTP状态码**: 403 Forbidden
- **错误描述**: 请求被阻止,无法在此时连接到服务器。
- **可能原因**:
- 流量过大
- 配置错误
- **建议**:
- 尝试稍后重试
- 联系应用或网站所有者
- 如果通过CloudFront提供内容,可查看CloudFront文档进行故障排除
- **请求ID**: k5T-jzSWRpXg6VJpnIM_lgFyy._j8fN19I93k1AltvxWTHJm1JlPiiw==
- **生成者**: cloudfront (CloudFront)
暂无评论