# Vayu Blocks 1.0.4-1.2.1 未授权任意选项更新漏洞
## 漏洞概述
Vayu Blocks – Gutenberg Blocks for WordPress & WooCommerce 插件存在授权访问和数据修改漏洞,因为某些功能缺少权限检查,允许未认证攻击者读取插件选项并更新特定选项。
## 影响版本
- 1.0.4 至 1.2.1
## 漏洞细节
插件中的 `vayu_blocks_get_toggle_switch_values_callback` 和 `vayu_blocks_save_toggle_switch_callback` 函数缺少所需的能力检查。这使得未认证的攻击者能够读取插件选项,并更新任何以 `_value` 结尾键名的选项。
## 漏洞影响
- 未认证攻击者可以读取插件选项。
- 未认证攻击者可以更新特定选项,导致数据篡改。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | Proof of Concept for CVE-2025-2568 | https://github.com/shinigami-777/PoC_CVE-2025-2568 | POC详情 |
标题: Vayu Blocks – Gutenberg Blocks for WordPress & WooCommerce 1.0.4 - 1.2.1 - Missing Authorization to Unauthenticated Limited Arbitrary Options Update -- 🔗来源链接
标签:
神龙速读暂无评论