# Simple Featured Image <= 1.3.1 - 认证的 (贡献者+) 通过幻灯片参数存储的跨站脚本漏洞
## 漏洞概述
Simple Featured Image 插件在所有版本中,包括 1.3.1,存在存储型跨站脚本漏洞。该漏洞通过 'slideshow' 参数触发,原因是输入过滤和输出转义不足。
## 影响版本
- 所有版本,包括 1.3.1
## 细节
该漏洞是由于 'slideshow' 参数的输入过滤和输出转义不足引起的。攻击者(具有贡献者级别及以上的权限)可以注入任意的 Web 脚本,这些脚本会在用户访问受感染页面时执行。
## 影响
- 攻击者可以注入恶意脚本,这些脚本会在用户访问页面时执行。
- 需要攻击者具有 Contributor 级别或更高的权限。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Simple Featured Image <= 1.3.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via slideshow Parameter -- 🔗来源链接
标签:
神龙速读标题: slider.tpl.php in simple-featured-image/trunk/templates – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读