# qnotsquiz <=1.0.0 管理员存储型XSS漏洞
## 概述
qnotsquiz 是一个 WordPress 插件,其 **1.0.0 及之前版本**存在存储型跨站脚本(XSS)漏洞。
## 影响版本
- 所有版本 <= 1.0.0
## 细节
漏洞存在于 `'qnotsquiz_custom_start_text'` 参数中,由于未正确进行输入过滤和输出转义,攻击者可以注入恶意脚本。
## 影响
- 允许具有管理员权限的认证攻击者在页面中插入任意 Web 脚本。
- 脚本在用户访问受影响页面时执行。
- 仅影响以下两种情况:
- WordPress 多站点(Multisite)安装;
- 单站点安装但设置了 `unfiltered_html` 为禁用。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: qnotsquiz <= 1.0.0 - Authenticated (Admin+) Stored Cross-Site Scripting -- 🔗来源链接
标签:
暂无评论