wpDiscuz до версии 7.6.47 содержит уязвимость межсайтового выполнения сценариев в поле customCss, которая позволяет администраторам внедрять вредоносные сценарии путем выхода из тегов стиля. Злоумышленники с доступом администратора могут внедрить полезные данные, такие как </style><script>alert(1)</script>, в пользовательскую настройку CSS для выполнения произвольного JavaScript в браузерах пользователей.
Показать оригинальное описание (EN)
wpDiscuz before 7.6.47 contains a cross-site scripting vulnerability in the customCss field that allows administrators to inject malicious scripts by breaking out of style tags. Attackers with admin access can inject payloads like </style><script>alert(1)</script> in the custom CSS setting to execute arbitrary JavaScript in user browsers.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Gvectors Wpdiscuz
cpe:2.3:a:gvectors:wpdiscuz:*:*:*:*:*:wordpress:*:*
|
— |
7.6.47
|