# 照片,文件,YouTube,Twitter,Instagram,TikTok,电子商务 contest gallery –上传,投票,通过PayPal销售,社交分享按钮 <= 26.0.0.1 - 未经认证的存储跨站脚本漏洞
## 漏洞概述
Photos, Files, YouTube, Twitter, Instagram, TikTok, Ecommerce Contest Gallery – Upload, Vote, Sell via PayPal or Stripe, Social Share Buttons 插件存在存储型跨站脚本漏洞。攻击者可以利用 Name 和 Comment 字段注入任意Web脚本,当用户访问这些页面时,脚本将被执行。
## 影响版本
所有版本到包括 26.0.0.1
## 细节
该插件在接受用户提交的评论时,未对 Name 和 Comment 字段的输入进行充分的过滤和输出编码,导致存储型 XSS 漏洞。攻击者可以注入恶意脚本,这些脚本存储在数据库中,并在用户浏览相关页面时被执行。
## 影响
未认证的攻击者可以通过注入恶意脚本,利用这个漏洞执行任意Web脚本。这些脚本会在访问被注入页面的用户浏览器中执行,可能导致个人信息泄露或其他攻击。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Photos, Files, YouTube, Twitter, Instagram, TikTok, Ecommerce Contest Gallery – Upload, Vote, Sell via PayPal, Social Share Buttons <= 26.0.0.1 - Unauthenticated Stored Cross-Site Scripting -- 🔗来源链接
标签:
标题: Changeset 3245199 for contest-gallery – WordPress Plugin Repository -- 🔗来源链接
标签: