Mini-Nuke CMS System 1.8.2及更早版本中的membership.asp,在更改密码时不验证旧密码,远程攻击者可以通过具有修改的x参数的lostpassnew操作,更改其他成员的密码。