# WordPress Survey Maker 插件 XSS 漏洞
## 概述
Ays Pro Survey Maker 存在一个**存储型跨站脚本(Stored XSS)**漏洞,源于在生成网页时未正确中和用户输入,导致攻击者可将恶意脚本注入到应用程序中并被其他用户执行。
## 影响版本
- **版本范围**:所有版本 `<= 5.1.8.8`
- **起始影响版本**:未知(标记为 n/a)
## 细节
- 漏洞类型:** CWE-79 - Improper Neutralization of Input During Web Page Generation**
- 描述:在 Survey Maker 插件中,用户提交的数据未经过适当的过滤或转义,攻击者可利用此漏洞将恶意脚本嵌入到调查内容中,当其他用户浏览受影响页面时,脚本将在其浏览器中执行。
- 利用方式:通过构造恶意输入(如调查问题或回答中嵌入 `<script>` 标签等),实现会话劫持、数据篡改或管理员权限操作。
## 影响
- 可能导致受害用户的浏览器执行恶意脚本
- 攻击者可通过该漏洞窃取敏感信息、劫持会话或执行未经授权的操作
- 管理员用户若被攻击,可能导致整个网站被控制
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
暂无评论