# YouTube Embed <=10.3 上传XSS漏洞
## 漏洞概述
YouTube Embed 插件是 WordPress 中用于嵌入 YouTube 视频的常用插件。该插件在所有版本(包括 10.3 版本)中存在**存储型跨站脚本(XSS)漏洞**,攻击者可利用此漏洞在页面中注入恶意脚本。
## 影响版本
受影响版本:所有版本 <= 10.3
## 漏洞细节
该漏洞存在于插件处理 `‘instance’` 参数的方式中,由于**未正确进行输入过滤和输出转义**,攻击者可以将恶意脚本注入页面内容中。该参数通常用于存储和传递视频实例信息。
## 漏洞影响
已验证用户(**拥有贡献者(Contributor)权限及以上**)可注入任意 Web 脚本,使得其他用户在访问该页面时,脚本会在其浏览器中执行,可能导致以下攻击行为:
- 获取用户 Cookie
- 执行任意操作(如修改内容、窃取敏感数据等)
- 劫持用户会话
- 传播恶意内容
此漏洞允许脚本**持久存储并触发**,具备较高的危害性。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: YouTube Embed <= 10.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via instance Parameter -- 🔗来源链接
标签:
神龙速读标题: YouTube Embed – YouTube Gallery, Vimeo Gallery – WordPress Plugin – WordPress plugin | WordPress.org -- 🔗来源链接
标签:
神龙速读暂无评论