[Security]新蜂商城(newbee-mall)POST /admin/profile/name 缺乏 CSRF 防护,可跨站强制重命名管理员登录用户名,导致管理员被永久锁定
Author: rockmelodiesCreated Aug 26, 2026Updated Aug 26, 2026
POST /admin/profile/name 缺乏 CSRF 防护,可跨站强制重命名管理员登录用户名,导致管理员被永久锁定 登录后,访问修改密码信息页面
获取该页面的请求,构造csrfpoc
访问burp构造好的钓鱼链接,成功执行。
并篡改成功
Source: newbee-ltd/newbee-mall