# Simple YouTube Shortcode 存储型XSS漏洞
## 概述
WordPress 的 **Simple Youtube Shortcode** 插件在所有版本(最高至 1.1.3)中存在存储型跨站脚本(Stored XSS)漏洞。
## 影响版本
- 所有版本 up to 1.1.3(含该版本)
## 漏洞细节
- 漏洞存在于 `embed_youtube` 短代码的 `'id'` 属性中。
- 由于未对输入进行充分过滤(sanitization)以及未正确转义输出(escaping),攻击者可以注入恶意脚本。
## 漏洞影响
- **已认证的攻击者**(拥有 contributor 及以上权限)可将恶意脚本注入页面。
- 一旦用户访问了包含恶意脚本的页面,该脚本将在用户浏览器中执行,可能导致会话劫持、数据篡改等攻击。
                                        
                                    
                                | # | POC 描述 | 源链接 | 神龙链接 | 
|---|
标题: Simple Youtube Shortcode <= 1.1.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode -- 🔗来源链接
标签:
神龙速读标题: simple-youtube-shortcode.php in simple-youtube-shortcode/tags/1.1.3 – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读暂无评论