Плагин Brizy WordPress до версии 2.8.19 не ограничивает должным образом тех, кто может изменять глобальные проектные данные сайта, и не очищает часть этих данных перед их выводом, позволяя аутентифицированным пользователям с уровнем доступа «Автор» и выше хранить произвольный код JavaScript, который затем отображается в необработанном виде на внешних страницах сайта и выполняется в браузере каждого посетителя, включая администраторов.
Показать оригинальное описание (EN)
The Brizy WordPress plugin before 2.8.19 does not properly restrict who can modify its site-global design data and does not sanitise part of that data before outputting it, allowing authenticated users with Author-level access and above to store arbitrary JavaScript that is then served unsanitised on the site's front-end pages and executes in the browser of every visitor, including administrators.
Характеристики атаки
Последствия
Строка CVSS v3.1