漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
WPGraphQL has deprecated `user` field on SendPasswordResetEmailPayload that leaks user existence + profile (defeats explicit anti-enumeration design)
Vulnerability Description
WPGraphQL provides a GraphQL API for WordPress sites. From 2.0.0 until 2.15.1, the deprecated user field on SendPasswordResetEmailPayload lets an unauthenticated caller distinguish existing author-class accounts through the sendPasswordResetEmail mutation and obtain public profile fields. This issue is fixed in version 2.15.1.
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Vulnerability Type
响应差异性信息暴露
Vulnerability Title
WPGraphQL 侧信道信息泄露漏洞
Vulnerability Description
wpgraphql是wpgraphql个人开发者开源的一个为网站添加GraphQL查询能力的插件。 WPGraphQL 2.0.0版本至2.15.1之前版本存在侧信道信息泄露漏洞,该漏洞源于SendPasswordResetEmailPayload上的弃用用户字段,可能导致未经身份验证的调用者通过sendPasswordResetEmail变更操作区分现有作者类账户并获取公开的个人资料字段。
CVSS Information
N/A
Vulnerability Type
N/A