# Xavin's Review Ratings 插件 1.4.0及以下版本 - 已认证(贡献者+)存储型跨站脚本漏洞
## 漏洞概述
Xavin's Review Ratings 插件在处理用户提供的属性时,由于输入清理和输出转义不足,存在存储型跨站脚本 (XSS) 漏洞。该漏洞可以通过插件的 'xrr' 短代码触发。
## 影响版本
所有版本包括 1.4.0 及更早版本。
## 漏洞细节
插件未对用户提供的属性进行充分的输入清理和输出转义,导致攻击者可以通过 'xrr' 短代码注入任意Web脚本。一旦用户访问被注入的页面,这些脚本就会执行。
## 漏洞影响
具有贡献者级别权限及以上的认证攻击者可以利用此漏洞注入任意Web脚本,当其他用户访问注入的页面时,脚本会被执行。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Xavin's Review Ratings <= 1.4.0 - Authenticated (Contributor+) Stored Cross-Site Scripting -- 🔗来源链接
标签:
标题: xavins-review-ratings.php in xavins-review-ratings/trunk – WordPress Plugin Repository -- 🔗来源链接
标签: