关键信息 问题描述 漏洞类型: State-Changing GET Request Theme Installation (Self-Site Request) 问题核心: GET请求被用于执行状态更改操作,而这些操作通常应通过POST请求完成。GET请求本应仅用于检索数据,但在这里它可以修改服务器状态。 原因: 未正确处理HTTP方法。 漏洞特点 无需用户交互: 自动在页面加载时执行。 绕过CSRF令牌: GET请求通常不实施CSRF保护。 跨域工作: GET请求不受同源策略限制。 检测困难: 表现为正常资源加载。 多种交付方式: 可嵌入任何渲染HTML的位置。 概念验证 攻击者注入iframe: 在post/page/product的“Content”源代码字段中注入iframe,如 。 触发恶意端点: 当管理员访问 时,触发GET请求并安装主题。 影响版本 Yvveb 1.0.7.2 Latest 其他交付方式 DNS: 邮件: 直接链接、URL预览、缩短URL等。