漏洞标题
Elementor <= 1.1.39的魔法附加组件 - 已认证(贡献者+)跨站脚本攻击
漏洞描述信息
WordPress的插件Elementor(Header Footer Builder,免费Elementor小部件,Elementor模板库)的魔法附加组件,由于在所有版本直到并包括1.1.39中对输入的清洗不足和输出脱逃不充分,“_id”参数存在跨站脚本存储型漏洞。这意味着具有Contributor级别或更高权限的已认证攻击者,可以在用户访问注入的页面时注入任意网络脚本在页面上执行。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
漏洞标题
Magical Addons For Elementor <= 1.1.39 - Authenticated (Contributor+) Stored Cross-Site Scripting
漏洞描述信息
The Magical Addons For Elementor ( Header Footer Builder, Free Elementor Widgets, Elementor Templates Library ) plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘_id’ parameter in all versions up to, and including, 1.1.39 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with Contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
漏洞类别
N/A
漏洞标题
WordPress plugin Magical Addons For Elementor 安全漏洞
漏洞描述信息
WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。 WordPress plugin Magical Addons For Elementor 1.1.39版本及之前版本存在安全漏洞,该漏洞源于对用户的输入清理和输出转义不足。
CVSS信息
N/A
漏洞类别
其他