Плагин PowerPress Podcasting от плагина Blubrry WordPress до версии 16.11.11 не очищает и не экранирует некоторые настройки эпизода подкаста, что может позволить пользователям с ролью ниже уровня Contributor выполнять атаки с использованием хранимых межсайтовых сценариев, даже если возможность unfiltered_html запрещена.
Показать оригинальное описание (EN)
The PowerPress Podcasting plugin by Blubrry WordPress plugin before 11.16.11 does not sanitise and escape some of its Podcast Episode settings, which could allow users with a role as low as Contributor to perform Stored Cross-Site Scripting attacks even when the unfiltered_html capability is disallowed.
Характеристики атаки
Последствия
Строка CVSS v3.1