Плагин GiveWP WordPress до версии 4.16.3 не исключает настройки шаблона формы пожертвования перед выводом его в атрибут HTML, что позволяет пользователям с ролью GiveWP Worker и выше вставлять произвольные веб-скрипты, которые выполняются в общедоступной форме пожертвования, просматриваемой любым посетителем.
Показать оригинальное описание (EN)
The GiveWP WordPress plugin before 4.16.3 does not escape a donation-form template setting before outputting it in an HTML attribute, allowing users with the GiveWP Worker role and above to inject arbitrary web scripts that execute on the public donation form viewed by any visitor.
Характеристики атаки
Последствия
Строка CVSS v3.1