WordPress插件WP Downgrade 1.2.3 admin存储的跨站点脚本XSS漏洞CVE-2022-1001

漏洞描述

插件仅对其“WordPress目标版本”设置执行客户端验证,但不清理和退出it服务器端,允许管理员等高权限用户执行跨站点攻击,即使不允许使用未筛选的html功能
 


 

影响插件

wp-downgrade < 1.2.3
 


 

漏洞复现

访问插件的设置(/wp-admin/options-general.php?page=wp_downgrade)并删除“WordPress目标版本”设置字段上的最大长度和模式属性,然后将以下负载放入其中并保存:

<script>alert(/XSS/)</script>
------本页内容已结束,喜欢请分享------

感谢您的来访,获取更多精彩文章请收藏本站。

© 版权声明
THE END
喜欢就支持一下吧
点赞10赞赏 分享
评论 共2条
头像
欢迎您留下宝贵的见解!
提交
头像

昵称

取消
昵称表情代码图片
    • 头像长拟0
    • 头像严死0