Черновой список — это плагин WordPress для управления и продвижения неопубликованного контента. Версии 2.6.3 и ниже уязвимы к сохраненному межсайтовому скриптингу (XSS) в коротком коде `[drafts]` и виджете «Список черновиков», когда документированная пользовательская опция `template` помещает заполнитель `{{draft}}` внутри атрибута HTML. Уязвимый код вставляет необработанный черновик post_title в {{draft}}, когда текущий зритель не может редактировать сообщения.
Поскольку шаблон очищается перед заменой `{{draft}}`, участник может хранить полезную нагрузку заголовка, содержащую только кавычки, которая выходит из атрибута в настроенном на сайте шаблоне списка черновиков и выполняет JavaScript для посетителей, которые загружают общедоступную страницу. Версия 2.6.4 устраняет проблему.
Показать оригинальное описание (EN)
Draft List is a WordPress plugin to manage and promote unpublished content. Versions 2.6.3 and below are vulnerable to stored Cross-Site Scripting (XSS) in the `[drafts]` shortcode and Draft List widget when the documented custom `template` option places the `{{draft}}` placeholder inside an HTML attribute. The vulnerable code inserts the raw draft `post_title` into `{{draft}}` when the current viewer cannot edit posts. Because the template is sanitized before `{{draft}}` replacement, a Contributor can store a quote-only title payload that breaks out of an attribute in a site-configured Draft List template and executes JavaScript for visitors who load the public page. Version 2.6.4 fixes the issue.
Характеристики атаки
Последствия
Строка CVSS v3.1