Плагин Masteriyo LMS WordPress до версии 2.3.3 не очищает и не экранирует поле теста перед его выводом обратно на страницу, а также предоставляет своей роли инструктора возможность хранить нефильтрованный HTML, что позволяет таким пользователям выполнять атаки с использованием сохраненных межсайтовых сценариев против любого посетителя затронутой страницы, включая администраторов.
Это влияет на односайтовые установки по умолчанию. Сайты, работающие с несколькими сайтами или определяющие DISALLOW_UNFILTERED_HTML, не затрагиваются, поскольку там эта возможность не предоставлена.
Показать оригинальное описание (EN)
The Masteriyo LMS WordPress plugin before 2.3.3 does not sanitise and escape a quiz field before outputting it back in a page, and grants its instructor role the ability to store unfiltered HTML, allowing such users to perform Stored Cross-Site Scripting attacks against any visitor of the affected page, including administrators. This affects default single-site installations. Sites running multisite, or defining DISALLOW_UNFILTERED_HTML, are not affected as the capability is not granted there.
Характеристики атаки
Последствия
Строка CVSS v3.1