漏洞概述 WordPress插件More Fields 2.1存在跨站请求伪造(CSRF)漏洞。该插件的所有功能(包括添加和删除框选项)均未启用CSRF令牌验证。攻击者可以通过构造恶意页面,导致已登录的管理员在编辑页面中添加或删除任意数量的额外字段。 影响范围 平台: PHP 日期: 2016-02-29 作者: Aatif Shahdad 类别: Webapps 修复方案 建议在插件中添加CSRF令牌验证,或切换到其他插件。由于该插件的开发已停止,当前版本无法升级。 POC代码 添加框的POC代码 删除框的POC代码