Плагин WordPress для кнопок «Поделиться в социальных сетях» и значков «Поделиться в социальных сетях» до версии 3.0.1 не экранирует заголовок сообщения перед его выводом во встроенный обработчик событий JavaScript, что позволяет пользователям с ролью «Участник» и выше выполнять атаки с использованием хранимых межсайтовых сценариев, которые запускаются, когда посетитель взаимодействует с затронутой кнопкой.
Для эксплуатации требуется, чтобы в плагине WordPress «Кнопки общего доступа в социальных сетях и значки общего доступа в социальных сетях» версии до 3.0.1 использовалась конфигурация отображения значков, отличная от конфигурации по умолчанию.
Показать оригинальное описание (EN)
The Social Media Share Buttons & Social Sharing Icons WordPress plugin before 3.0.1 does not escape the post title before outputting it in an inline JavaScript event handler, allowing users with the Contributor role and above to perform Stored Cross-Site Scripting attacks which are triggered when a visitor interacts with the affected button. Exploitation requires the Social Media Share Buttons & Social Sharing Icons WordPress plugin before 3.0.1 to be running a non-default icon display configuration.
Характеристики атаки
Последствия
Строка CVSS v3.1