# Art Theme <= 3.12.2.3 - 验证不足,允许 Subscriber+ 权限的用户删除主题设置
## 漏洞概述
WordPress的Art Theme主题存在未经授权访问的漏洞。由于'arttheme_theme_option_restore' AJAX函数缺少权限检查,攻击者可以通过此漏洞删除主题设置。
## 影响版本
所有版本直到并包括3.12.2.3
## 漏洞细节
'arttheme_theme_option_restore' AJAX函数缺少必要的权限检查,导致任何具有订阅者级别及以上权限的认证用户都能触发此函数。这使得攻击者能够删除主题选项。
## 影响
具有订阅者级别及以上权限的认证攻击者可以利用此漏洞删除主题设置,从而可能导致网站功能异常或内容损坏。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Art Theme <= 3.12.2.3 - Missing Authorization to Authenticated (Subscriber+) Theme Option Delete -- 🔗来源链接
标签:
标题: ART - Portfolio WordPress Theme by SeaTheme | ThemeForest -- 🔗来源链接
标签: