适用于 WordPress 的 Abandoned Cart Pro for WooCommerce 插件在包括 10.7.1 及之前的所有版本中,存在权限提升漏洞。该漏洞是由于多个 AJAX 操作(包括 、 、 和 )中缺少权限检查和非空值(nonce)验证所致。这使得具有订阅者级别及以上访问权限的已认证攻击者能够修改 SMTP 连接器设置,将管理员恢复邮件通过攻击者控制的服务器进行路由,从而拦截自动登录链接,进而获得完整的管理员权限。需要启用该插件的自动登录功能(这是默认配置)。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| Tyche Softwares | Abandoned Cart Pro for WooCommerce | ≤ 10.7.1 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Tyche Softwares | Abandoned Cart Pro for WooCommerce | 0 ~ 10.7.1 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论