# WpEvently <= 4.4.2 - 经认证 (贡献者+) 存储型跨站脚本漏洞
## 漏洞概述
WpEvently插件存在存储型跨站脚本(Stored Cross-Site Scripting)漏洞,影响所有版本至4.4.2。由于输入过滤和输出编码不足,攻击者可以通过多个参数注入任意Web脚本。
## 影响版本
- 所有版本至4.4.2
## 漏洞细节
- **漏洞类型**:存储型跨站脚本(Stored XSS)
- **原因**:输入过滤和输出编码不足
- **受影响参数**:多个参数
- **攻击向量**:攻击者可以在页面上注入任意Web脚本,当用户访问这些页面时,脚本会被执行
## 影响
- **权限要求**:具有Contributor(投稿者)权限及以上的认证用户可以发起攻击
- **后果**:攻击者可以注入恶意脚本,脚本会在用户访问页面时执行
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Event Manager and Tickets Selling Plugin for WooCommerce – WpEvently – WordPress Plugin – WordPress plugin | WordPress.org -- 🔗来源链接
标签:
神龙速读标题: Changeset 3307484 – WordPress Plugin Repository -- 🔗来源链接
标签: