# Traffic Monitor 3.2.2 未授权设置更新漏洞
## 漏洞概述
Traffic Monitor插件中的`tfcm_maybe_set_bot_flags()`函数缺少能力检查,导致未授权的数据修改漏洞。攻击者可以利用此漏洞禁用机器人日志记录。
## 影响版本
所有版本,包括3.2.2及之前版本
## 细节
`tfcm_maybe_set_bot_flags()`函数没有进行适当的能力检查,使得未经过身份验证的攻击者可以修改数据并禁用机器人日志记录。
## 影响
未授权的攻击者可以禁用机器人日志记录,从而影响网站的安全监控和数据记录功能。
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | CVE-2025-5815: An unauthenticated vulnerability in the WordPress Traffic Monitor plugin (≤ 3.2.2) allowing remote attackers to disable bot logging via an exposed AJAX action without requiring authentication. | https://github.com/RootHarpy/CVE-2025-5815-Nuclei-Template | POC详情 |
标题: Traffic Monitor <= 3.2.2 - Missing Authorization to Unauthenticated Settings Update -- 🔗来源链接
标签:
神龙速读暂无评论