# Duplicate Page <= 4.4.2 - Admin+ 存储型跨站脚本漏洞
## 漏洞概述
Duplicate Page WordPress插件在4.4.2版本及之前存在漏洞,未对“Duplicate Post Suffix”设置进行清理或转义,导致高权限用户可能执行Stored Cross-Site Scripting (XSS)攻击,即使禁用了unfiltered_html权限。
## 影响版本
- 4.4.2及之前版本
## 漏洞细节
该插件在输出“Duplicate Post Suffix”设置时,未对其进行适当清理或转义。攻击者利用此漏洞可植入恶意脚本,进而执行Stored XSS攻击。
## 影响
高权限用户能够绕过unfiltered_html权限限制,执行Stored XSS攻击,可能导致信息泄露、账户劫持等安全风险。
是否为 Web 类漏洞: 是
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | Duplicate Page WordPress plugin <= 4.4.2 contains a stored cross-site scripting caused by unsanitized Duplicate Post Suffix settings in output, letting high privilege users execute malicious scripts, exploit requires high privilege user role. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2021/CVE-2021-24681.yaml | POC详情 |
暂无评论