# WPForms Lite <= 1.9.5 - 经认证的 (贡献者+)通过“start_timestamp”参数存储XSS漏洞
## 漏洞概述
WPForms插件存在存储型跨站脚本攻击(XSS)漏洞,原因是参数 `start_timestamp` 输入过滤和输出转义不足。
## 影响版本
所有版本至 1.9.5(含)
## 漏洞细节
该漏洞允许具有贡献者及其以上级别的认证攻击者,在页面中注入任意Web脚本。这些脚本将在用户访问被注入页面时执行。
## 漏洞影响
通过 `start_timestamp` 参数可以注入恶意脚本,导致存储型跨站脚本攻击。具有贡献者以上访问权限的用户可能会被利用来执行恶意代码。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: WPForms Lite <= 1.9.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'start_timestamp' Parameter -- 🔗来源链接
标签:
神龙速读标题: wpforms.js in wpforms-lite/tags/1.9.4.2/assets/js/frontend – WordPress Plugin Repository -- 🔗来源链接
标签: