Плагин Patterns Kit WordPress до версии 1.0.3 не экранирует атрибут ссылки до того, как его клиентский сценарий вставит его на страницу, позволяя пользователям с ролью ниже Contributor хранить полезную нагрузку, которая выполняется в браузере пользователя, который просматривает контент и щелкает затронутый элемент.
Показать оригинальное описание (EN)
The Patterns Kit WordPress plugin through 1.0.3 does not escape a link attribute before its client-side script inserts it into the page, allowing users with a role as low as Contributor to store a payload that executes in the browser of a user who views the content and clicks the affected element.
Характеристики атаки
Последствия
Строка CVSS v3.1