漏洞标题
光消息 <= 1.0 - 从跨站请求伪造到存储型跨站脚本攻击
漏洞描述信息
光消息 <= 1.0 - 从跨站请求伪造到存储型跨站脚本攻击
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
漏洞类别
N/A
漏洞标题
Light Messages <= 1.0 - CSRF to Stored XSS
漏洞描述信息
The Light Messages WordPress plugin through 1.0 is lacking CSRF check when updating it's settings, and is not sanitising its Message Content in them (even with the unfiltered_html disallowed). As a result, an attacker could make a logged in admin update the settings to arbitrary values, and set a Cross-Site Scripting payload in the Message Content. Depending on the options set, the XSS payload can be triggered either in the backend only (in the plugin's settings), or both frontend and backend.
CVSS信息
N/A
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
漏洞标题
WordPress 插件跨站脚本漏洞
漏洞描述信息
WordPress是Wordpress基金会的一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress 插件是WordPress开源的一个应用插件。 Light Messages WordPress plugin 1.0机之前版本存在跨站脚本漏洞,攻击者可以让已登录的管理员将设置更新为任意值,并在消息内容中设置跨站点脚本负载。
CVSS信息
N/A
漏洞类别
跨站脚本