# Alink Tap <= 1.3.1 - 跨站请求伪造导致存储型跨站脚本漏洞
## 漏洞概述
Alink Tap 插件存在跨站请求伪造 (CSRF) 漏洞,攻击者可以利用这个漏洞在未经身份验证的情况下更新设置并注入恶意脚本。
## 影响版本
所有版本,包括 1.3.1 及以下版本。
## 漏洞细节
该漏洞是由于 'alink-tap' 页面缺少或错误的 nonce 验证导致的。攻击者可以通过伪造请求并诱导站点管理员执行动作(如点击链接)来利用此漏洞。
## 影响
未经过身份验证的攻击者可以利用此漏洞更新设置并注入恶意 Web 脚本。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Alink Tap <= 1.3.1 - Cross-Site Request Forgery to Stored Cross-Site Scripting -- 🔗来源链接
标签:
标题: Alink Tap – WordPress plugin | WordPress.org -- 🔗来源链接
标签:
标题: admin.php in alink-tap/trunk/admin/views – WordPress Plugin Repository -- 🔗来源链接
标签: