Плагин Post Grid, Slider & Carousel Ultimate WordPress до версии 1.8.1 не очищает и не экранирует одну из своих настроек пользовательского типа записи перед выводом ее в атрибуте HTML на экране редактирования администратора, что позволяет пользователям с ролью участника и выше вставлять JavaScript, который выполняется в сеансе любого администратора, открывающего затронутый элемент.
Показать оригинальное описание (EN)
The Post Grid, Slider & Carousel Ultimate WordPress plugin before 1.8.1 does not sanitise and escape one of its custom post type settings before outputting it in an HTML attribute on the admin edit screen, allowing users with the Contributor role and above to inject JavaScript that executes in the session of any administrator who opens the affected item.
Характеристики атаки
Последствия
Строка CVSS v3.1