Плагин Hustle WordPress до версии 7.8.14.2 не предотвращает выполнение коротких кодов в отправленных значениях формы, когда он подставляет эти значения в сообщение, которое он возвращает после отправки, поскольку применяемая им защита может быть преодолена путем вложения, позволяя неаутентифицированным пользователям запускать любой короткий код, зарегистрированный на сайте.
Показать оригинальное описание (EN)
The Hustle WordPress plugin before 7.8.14.2 does not prevent shortcodes in submitted form values from being executed when it substitutes those values into the message it returns after submission, because the guard it applies can be defeated by nesting, allowing unauthenticated users to run any shortcode registered on the site.
Характеристики атаки
Последствия
Строка CVSS v3.1