# 员工风采插件 存储型XSS漏洞
## 概述
**Employee Spotlight – Team Member Showcase & Meet the Team Plugin** 是一款用于 WordPress 的插件,用于展示团队成员信息。该插件在所有版本(包括 5.1.2)中存在 **存储型跨站脚本(XSS)漏洞**。
## 影响版本
- 所有版本 **≤ 5.1.2**
## 漏洞细节
- 漏洞类型:**存储型 XSS(Stored XSS)**
- 攻击向量:通过 **社交链接 URL(Social URLs)** 输入字段
- 原因:输入未充分过滤和转义,导致攻击者可以注入恶意脚本
## 漏洞影响
- 攻击者需拥有至少 **投稿者(Contributor)及以上权限**
- 可注入恶意脚本并存储在页面中
- 脚本会在其他用户访问该页面时执行,可能导致:
  - 会话劫持
  - 敏感数据窃取
  - 页面内容篡改
                                        
                                    
                                | # | POC 描述 | 源链接 | 神龙链接 | 
|---|
标题: Employee Spotlight – Team Member Showcase & Meet the Team Plugin <= 5.1.2 - Authenticated (Contributor+) Stored Cross-Site Scripting -- 🔗来源链接
标签:
暂无评论