# Inactive Logout <=3.5.5 认证存储型XSS漏洞
## 概述
Inactive Logout 是一个 WordPress 插件,用于在用户不活跃一段时间后自动将其注销。在版本 3.5.5 及之前版本中,存在一个存储型跨站脚本(Stored XSS)漏洞。
## 影响版本
- 所有版本号 ≤ 3.5.5
## 漏洞细节
该漏洞出现在 `ina_redirect_page_individual_user` 参数中。插件对该参数未进行充分的输入过滤和输出转义,允许攻击者将恶意脚本注入页面中。
## 漏洞影响
任何拥有“订阅者”或更高等级权限的认证用户都可以利用该漏洞,向页面中注入恶意脚本。当其他用户访问该页面时,脚本将被执行,可能导致会话劫持、恶意请求或其他前端攻击。
                                        
                                    
                                | # | POC 描述 | 源链接 | 神龙链接 | 
|---|
标题: Inactive Logout <= 3.5.5 - Authenticated (Subscriber+) Stored Cross-Site Scripting -- 🔗来源链接
标签:
神龙速读标题: AdminController.php in inactive-logout/trunk/core/Controllers – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读标题: StoreController.php in inactive-logout/trunk/core/Controllers/Admin – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读标题: tpl-inactive-logout-advanced.php in inactive-logout/trunk/views/tabs – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读标题: Diff [3362978:3385001] for inactive-logout/trunk – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读暂无评论