# Guest Support - WordPress完全客户支持系统 <= 1.2.2 - 未认证票证删除缺少授权
## 漏洞概述
Guest Support插件存在未授权数据丢失漏洞,该漏洞源于`deleteMassTickets`函数中缺少权限检查,导致未认证攻击者可以删除任意支持票证。
## 影响版本
所有版本至1.2.2
## 漏洞细节
由于`deleteMassTickets`函数中缺少能力检查,未认证的攻击者可以通过该函数删除任意支持票证。
## 影响
未认证的攻击者可以删除任意支持票证,导致数据丢失。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Guest Support – Complete customer support ticket system for WordPress <= 1.2.2 - Missing Authorization to Unauthenticated Ticket Deletion -- 🔗来源链接
标签:
神龙速读标题: ajax.php in guest-support/trunk/includes/library – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读标题: class-dbquery.php in guest-support/trunk/includes/library – WordPress Plugin Repository -- 🔗来源链接
标签: