aflog允许远程攻击者通过在edit_delete.php,edit_cat.php,edit_lock.php和edit_form.php中把aflog_auth_a cookie设置成"A"或"O"来绕过身份认证和获得管理访问权限。