# Gwolle Guestbook <= 4.9.2 - 未经身份验证的存储型跨站 scripting 通过 `gwolle_gb_content` 参数
## 漏洞概述
Gwolle Guestbook插件在所有版本中均存在存储型跨站脚本漏洞(XSS),这是因为对`gwolle_gb_content`参数的输入没有进行足够的清理和输出转义,导致未经认证的攻击者可以注入任意Web脚本,这些脚本会在用户访问注入页面时执行。
## 影响版本
- 所有版本,包括4.9.2及之前的版本
## 漏洞细节
- **漏洞参数**:`gwolle_gb_content`
- **漏洞原因**:输入清理和输出转义不足
- **受影响功能**:未经验证的攻击者可以在页面上注入任意Web脚本,这些脚本会在用户访问页面时自动执行
## 漏洞影响
- **安全风险**:攻击者可以注入恶意脚本,从而可能获取用户会话信息、执行其他恶意操作等。
- **漏洞类型**:存储型跨站脚本(XSS)
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Gwolle Guestbook <= 4.9.2 - Unauthenticated Stored Cross-Site Scripting via `gwolle_gb_content` Parameter -- 🔗来源链接
标签:
神龙速读