漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
RTMKit <= 2.0.7 - Authenticated (Contributor+) Missing Authorization to Arbitrary Form Submission Access via 'entries_id' Parameter
Vulnerability Description
The RTMKit plugin for WordPress is vulnerable to Incorrect Authorization in all versions up to, and including, 2.0.7 This is due to the get_submission_content AJAX endpoint lacking a capability check to verify that a user has permission to access the requested form submission data. This makes it possible for authenticated attackers, with Contributor-level access and above, to view arbitrary form submissions from other users by iterating the entries_id parameter.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
授权机制不正确
Vulnerability Title
rometheme RTMKit 授权问题漏洞
Vulnerability Description
rometheme RTMKit是rometheme个人开发者的开发模板组件。 rometheme RTMKit 2.0.7及之前版本存在授权问题漏洞,该漏洞源于get_submission_content AJAX端点缺少权限检查,可能导致已验证的具有贡献者级别及以上的攻击者通过迭代entries_id参数查看其他用户任意表单提交数据。
CVSS Information
N/A
Vulnerability Type
N/A