Плагин Newsletters Lite для WordPress уязвим к хранимому межсайтовому скриптингу из-за атрибута link в шорткодах post_thumbnail (и newsletters_post_thumbnail) в версиях до 4.15 включительно. Это связано с недостаточной очисткой ввода и экранированием вывода в методе post_thumbnail() в helpers/shortcode.php, который объединяет управляемый пользователем атрибут короткого кода $link непосредственно в атрибут href без esc_url() или esc_attr(). Это позволяет злоумышленникам, прошедшим проверку подлинности, с доступом на уровне участника и выше, внедрять произвольные веб-скрипты на страницы, которые будут выполняться всякий раз, когда пользователь обращается к внедренной странице.
Показать оригинальное описание (EN)
The Newsletters Lite plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'link' attribute of the post_thumbnail (and newsletters_post_thumbnail) shortcodes in versions up to and including 4.15. This is due to insufficient input sanitization and output escaping in the post_thumbnail() method in helpers/shortcode.php, which concatenates the user-controlled $link shortcode attribute directly into an href attribute without esc_url() or esc_attr(). This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
Характеристики атаки
Последствия
Строка CVSS v3.1