Плагин Welcart для электронной коммерции WordPress до версии 2.11.34 не очищает и не экранирует поле продукта перед его выводом на страницы продукта, что позволяет пользователям с ролью «Автор» и выше внедрять произвольные веб-скрипты, которые выполняются в браузере любого посетителя, просматривающего страницу продукта.
Показать оригинальное описание (EN)
The Welcart e-Commerce WordPress plugin before 2.11.34 does not sanitise or escape a product field before outputting it on the product pages, allowing users with the Author role and above to inject arbitrary web scripts that execute in the browser of any visitor viewing the product page.
Характеристики атаки
Последствия
Строка CVSS v3.1