Butterfly Organizer 2.0.0版本允许远程攻击者(1)借助一个畸形的提交到category-delete.php的tablehere参数和将is_js_confirmed参数设置成1,来删除任意类别;或(2)借助提交到delete.php的mytable参数,删除任意帐户。
Butterfly Organizer 2.0.0版本允许远程攻击者(1)借助一个畸形的提交到category-delete.php的tablehere参数和将is_js_confirmed参数设置成1,来删除任意类别;或(2)借助提交到delete.php的mytable参数,删除任意帐户。