# Social Auto Poster <= 5.3.14 - 无需认证的持久型跨站脚本漏洞
## 概述
Social Auto Poster插件存在存储型跨站脚本(XSS)漏洞,攻击者可以通过操纵`mapTypes`参数注入恶意脚本,影响所有用户。
## 影响版本
所有版本至5.3.14(包括5.3.14)均受影响。
## 细节
漏洞出现在`wpw_auto_poster_map_wordpress_post_type` AJAX函数中,由于对`mapTypes`参数的输入过滤和输出转义不足,导致存储型XSS漏洞。
## 影响
未认证的攻击者可以注入任意Web脚本,这些脚本会在用户访问被注入页面时执行。
是否为 Web 类漏洞: 是
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | Social Auto Poster plugin for WordPress versions up to 5.3.14 contains a stored cross-site scripting caused by insufficient sanitization and escaping of 'mapTypes' parameter in the 'wpw_auto_poster_map_wordpress_post_type' AJAX function, letting unauthenticated attackers inject and execute arbitrary scripts when users access affected pages. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2024/CVE-2024-6753.yaml | POC详情 |
暂无评论