Плагин MPG WordPress до версии 4.1.8 не очищает и не экранирует параметр перед отражением его обратно в ответе, позволяя неаутентифицированным злоумышленникам выполнять отраженный межсайтовый сценарий против жертвы, которую побуждают отправить специально созданный запрос.
Показать оригинальное описание (EN)
The MPG WordPress plugin before 4.1.8 does not sanitise and escape a parameter before reflecting it back in the response, allowing unauthenticated attackers to perform Reflected Cross-Site Scripting against a victim who is induced to send a crafted request.
Характеристики атаки
Последствия
Строка CVSS v3.1