漏洞信息详情
WordPress Disqus Comment System插件跨站请求伪造漏洞
- CNNVD编号:CNNVD-201408-302
- 危害等级: 中危
- CVE编号:
CVE-2014-5347
- 漏洞类型:
跨站请求伪造
- 发布时间:
2014-08-21
- 威胁类型:
远程
- 更新时间:
2014-08-22
- 厂 商:
disqus - 漏洞来源:
-
漏洞简介
WordPress是WordPress软件基金会的一套使用PHP语言开发的博客平台,该平台支持在PHP和MySQL的服务器上架设个人博客网站。Disqus Comment System是其中的一个评论系统插件。
WordPress Disqus Comment System插件2.76之前版本中存在跨站请求伪造漏洞。远程攻击者可通过向manage.php文件中wp-admin/edit-comments.php脚本传递‘disqus_replace’、‘disqus_public_key’或‘disqus_secret_key’参数利用该漏洞实施跨站脚本攻击,通过向wp-admin/edit-comments.php脚本传递‘reset’参数利用该漏洞重装或删除插件选项。
参考网址
来源:gist.github.com
链接:https://gist.github.com/nikcub/cb5dc7a5464276c8424a
来源:BID
链接:http://www.securityfocus.com/bid/69205
来源:FULLDISC
链接:http://seclists.org/fulldisclosure/2014/Aug/35
来源:XF
链接:http://xforce.iss.net/xforce/xfdb/95288
来源:XF
链接:http://xforce.iss.net/xforce/xfdb/95289
来源:packetstormsecurity.com
链接:http://packetstormsecurity.com/files/127847/WordPress-Disqus-2.7.5-CSRF-Cross-Site-Scripting.html
来源:EXPLOIT-DB
链接:http://www.exploit-db.com/exploits/34336
来源:wordpress.org
链接:https://wordpress.org/plugins/disqus-comment-system/other_notes
来源:www.nikcub.com
链接:https://www.nikcub.com/posts/multiple-vulnerabilities-in-disqus-wordpress-plugin
来源:packetstormsecurity.com