WordPress Ditty /wp-json/dittyeditor/v1/displayItems 服务器端请求伪造漏洞

日期: 2026-01-05 | 影响软件: WordPress | POC: 否

漏洞描述

Ditty WordPress插件是一款用于创建新闻滚动条和内容展示的WordPress插件。该插件在其 displayItems 端点的请求中缺乏授权和身份验证,允许未经身份验证的访客向任意 URL 发起请求。v3.1.57 尝试通过 nonce 检查修复该问题,但任何已认证用户,例如订阅者,仍可以获取它。

PoC代码

暂无

相关漏洞推荐