WordPress Elementor和Beaver插件中清静误差危害通告

宣布时间 2019-12-16

误差编号和级别


CVE编号:暂无,危险级别:高危,CVSS分值:官方未评定


影响版本


Ultimate Addons for Elementor <= 1.20.0

Ultimate Addons for Beaver Builder <= 1.24.0


误差概述


Elementor是一款免费的wordpress可视化页面编辑器,只需要简朴装置插件就可以使用它来可视化的编辑wordpress文章或者页面,并且现在已经支持中文,使用起来很是简朴。


Beaver Builder是一个细腻的WordPress的页面天生器。


该误差保存于两个插件中,它们使WordPress帐户持有者(包括管理员)可以通过Facebook和Google登录机制举行身份验证。由于在用户通过Facebook或Google登录时缺少对身份验证要领的检查,因此容易受到攻击的插件被诱骗,允许恶意用户像其他任何目的用户一样登录,而无需输入任何密码。


误差验证


暂无POC/EXP。


修复建议


现在厂商已宣布最新版本以修复误差,请关注以下链接:

https://uaelementor.com/security-update-1201/

https://www.ultimatebeaver.com/security-update-1241/


参考链接


https://thehackernews.com/2019/12/wordpress-elementor-beaver.html