Плагин Content Mask WordPress до версии 1.8.5.6 не выполняет должным образом очистку и экранирование контента, представленного в сообщении, перед его выводом на генерируемые им страницы, что позволяет пользователям с ролью ниже уровня «Участник» выполнять атаки с использованием хранимых межсайтовых сценариев против любого пользователя, просматривающего или предварительно просматривающего затронутую страницу.
Плагин Content Mask WordPress до версии 1.8.5.6, позволяющий ограничить его использование по роли, не предотвращает этого.
Показать оригинальное описание (EN)
The Content Mask WordPress plugin before 1.8.5.6 does not properly sanitise and escape content submitted with a post before outputting it in the pages it generates, allowing users with a role as low as Contributor to perform Stored Cross-Site Scripting attacks against any user viewing or previewing the affected page. The Content Mask WordPress plugin before 1.8.5.6's option to restrict its use by role does not prevent this.
Характеристики атаки
Последствия
Строка CVSS v3.1