Плагин PhotoSwipe WordPress до версии 4.1.1.1 использует атрибут title предоставленной автором разметки ссылки в качестве заголовка лайтбокса, который записывается в DOM страницы без экранирования. Поскольку атрибут title выдерживает очистку пост-контента, применяемую к пользователям, у которых нет возможности unfiltered_html, аутентифицированный пользователь с доступом на уровне автора может хранить полезную нагрузку JavaScript, которая выполняется в браузере любого посетителя, включая администратора, который щелкает ссылку.
Показать оригинальное описание (EN)
The PhotoSwipe WordPress plugin through 4.1.1.1 uses the title attribute of author-supplied link markup as a lightbox caption that is written into the page DOM without escaping. Because the title attribute survives the post-content sanitization applied to users who lack the unfiltered_html capability, an authenticated user with Author-level access can store a JavaScript payload that executes in the browser of any visitor, including an administrator, who clicks the link.