# KiwiChat NextClient <= 6.2 - 经认证的(贡献者+)通过url参数存储的XSS漏洞
## 漏洞概述
KiwiChat NextClient 插件存在存储型跨站脚本(Stored XSS)漏洞,通过 `url` 参数输入未充分过滤和转义导致。
## 影响版本
所有版本,包括 6.2 及更早版本。
## 漏洞细节
漏洞存在于 `url` 参数中,由于输入过滤和输出转义不足,导致存储型跨站脚本攻击。攻击者可以通过在页面中注入任意 Web 脚本,在用户访问包含恶意脚本的页面时被执行。
## 影响范围
具备 Contributor 级别及以上权限的经过身份验证的攻击者可以利用此漏洞。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: KiwiChat NextClient <= 6.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via url Parameter -- 🔗来源链接
标签:
标题: index.php in kiwichat/trunk/public – WordPress Plugin Repository -- 🔗来源链接
标签:
标题: KiwiChat NextClient – WordPress plugin | WordPress.org -- 🔗来源链接
标签: