# 博纳特 - WooCommerce 免费赠品插件 <=1.0.0 授权缺失漏洞
## 概述
Bonanza – WooCommerce Free Gifts Lite 是一款 WordPress 插件。该插件在所有版本(包括 1.0.0)中存在权限控制缺陷。
## 影响版本
所有版本 up to, and including, **1.0.0**
## 细节
插件中的 `xlo_optin_call()` 函数缺少必要的权限(capability)检查,导致存在安全漏洞。
## 影响
攻击者只需拥有 Subscriber 级别或更高的账户权限,即可未经授权修改数据,将订阅状态设置为“成功”。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Bonanza – WooCommerce Free Gifts Lite <= 1.0.0 - Missing Authorization to Authenticated (Subscriber+) Opt In Success -- 🔗来源链接
标签:
神龙速读标题: class-xl-opt-in-manager.php in bonanza-woocommerce-free-gifts-lite/trunk/xl/includes – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读暂无评论