# Events Manager <=7.0.3 -已认证(至少contributor级别用户)通过插件短代码Stored型XSS漏洞
## 漏洞概述
The Events Manager – Calendar, Bookings, Tickets, and more!插件存在存储型跨站脚本漏洞,源自对用户提供的属性缺乏足够的输入清洗和输出转义。
## 影响版本
所有版本直到包括 7.0.3 版本
## 漏洞细节
该漏洞通过插件的短代码触发,由于对用户提供的属性缺乏足够的输入清洗和输出转义,导致用户可以在页面中注入任意Web脚本。这些脚本会在用户访问注入页面时执行。
## 影响
具有贡献者级别及以上权限的认证攻击者可以利用此漏洞向页面中注入恶意脚本,进而影响其他访问该页面的用户。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Events Manager <= 7.0.3 - Authenticated(Contributor+) Stored Cross-Site Scripting via Plugin Shortcodes -- 🔗来源链接
标签:
神龙速读标题: em-events.php in events-manager/tags/7.0.3/classes – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读标题: em-events.php in events-manager/tags/7.0.3/classes – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读标题: em-events.php in events-manager/tags/7.0.3/classes – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读标题: em-events.php in events-manager/tags/7.0.3/classes – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读标题: em-locations.php in events-manager/tags/7.0.3/classes – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读标题: em-locations.php in events-manager/tags/7.0.3/classes – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读