MoguBlog до 6.2 не может проверить личность автора комментария в конечной точке POST /web/comment/add, что позволяет прошедшим проверку подлинности пользователям публиковать комментарии, приписываемые любому другому пользователю. Злоумышленники могут указать произвольные значения userUid в теле запроса, чтобы выдать себя за другие учетные записи, включая администраторов.
Показать оригинальное описание (EN)
MoguBlog through 6.2 fails to validate the comment author identity in the POST /web/comment/add endpoint, allowing authenticated users to post comments attributed to any other user. Attackers can supply arbitrary userUid values in the request body to impersonate other accounts including administrators.
Характеристики атаки
Последствия
Строка CVSS v4.0