# Time Clock 插件 <=1.3.1 存储型XSS漏洞
## 概述
Time Clock 是一个用于 WordPress 的员工和志愿者时间打卡插件,存在存储型跨站脚本(XSS)漏洞。
## 影响版本
所有版本 <= 1.3.1
## 细节
漏洞存在于 `'data'` 参数中,由于对用户输入未进行充分的过滤和转义,攻击者可通过该参数注入任意 Web 脚本。
## 影响
已认证的攻击者(拥有 Time Clock 用户凭证)可注入恶意脚本,当其他用户访问受影响页面时,脚本将被执行,可能导致会话劫持、数据篡改等安全问题。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Time Clock – A WordPress Employee & Volunteer Time Clock Plugin <= 1.3.1 - Authenticated (Custom+) Stored Cross-Site Scripting -- 🔗来源链接
标签:
神龙速读标题: activity.php in time-clock/tags/1.3/includes/admin – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读暂无评论