# CSS & JavaScript Toolbox 12.0.5 存储型XSS漏洞
## 漏洞概述
CSS & JavaScript Toolbox 是一款 WordPress 插件,存在存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于所有版本中,直至(且包括)12.0.5。
## 影响版本
- WordPress 上的 CSS & JavaScript Toolbox 插件 <= 12.0.5
## 漏洞细节
由于插件在管理设置中缺乏足够的输入净化和输出转义机制,攻击者可以通过精心构造的恶意输入将任意脚本注入到页面中。
## 影响范围
- **攻击者要求**:需具备管理员权限或更高权限。
- **攻击类型**:存储型 XSS。
- **生效条件**:仅影响以下两种情况:
  1. WordPress 多站点(Multi-site)安装;
  2. 单站点环境中设置了 `unfiltered_html` 为禁用状态。
                                        
                                    
                                | # | POC 描述 | 源链接 | 神龙链接 | 
|---|
标题: CSS & JavaScript Toolbox <= 12.0.5 - Authenticated (Admin+) Stored Cross-Site Scripting -- 🔗来源链接
标签:
神龙速读暂无评论