Плагин 微信二维码登陆 WordPress до версии 1.3 не проверяет должным образом запросы веб-перехватчика WeChat, поскольку его проверка подписи всегда проходит успешно, и он раскрывает сгенерированный код входа в ответ веб-перехватчика. Это позволяет неаутентифицированному злоумышленнику подделать событие входа в систему для любого существующего имени пользователя, прочитать код входа и активировать его с помощью неаутентифицированного действия AJAX, чтобы войти в систему от имени этого пользователя, включая администратора, без пароля.
Показать оригинальное описание (EN)
The 微信二维码登陆 WordPress plugin through 1.3 does not properly validate WeChat webhook requests, as its signature check always passes, and it discloses the generated login code in the webhook response. This allows an unauthenticated attacker to forge a login event for any existing username, read the login code, and redeem it through an unauthenticated AJAX action to log in as that user, including an administrator, without a password.
Характеристики атаки
Последствия
Строка CVSS v3.1