PHP-Nuke的MS TopSites add-on的edit.php中存在跨站请求伪造漏洞,不验证当前用户的uname参数匹配,这使得远程验证用户借助修改modules.php的edit操作的uname值更改任意账户属性或更改SiteTitleName字段。
PHP-Nuke的MS TopSites add-on的edit.php中存在跨站请求伪造漏洞,不验证当前用户的uname参数匹配,这使得远程验证用户借助修改modules.php的edit操作的uname值更改任意账户属性或更改SiteTitleName字段。