# Lana Downloads Manager <= 1.10.0 - 经认证的(管理员+)持久型XSS漏洞
## 漏洞概述
Lana Downloads Manager插件存在存储型跨站脚本(XSS)漏洞,该漏洞由用户提供的参数输入验证和转义不足引起。攻击者可通过利用这些漏洞在页面中注入恶意脚本,当用户访问这些页面时,脚本将被执行。
## 影响版本
Lana Downloads Manager版本1.10.0及以下
## 漏洞细节
通过插件的endpoint参数,当输入验证和输出转义不充分时,攻击者可以注入任意web脚本。由于这些参数未得到适当的处理,攻击者可以利用此漏洞在页面中注入恶意脚本。
## 影响
拥有管理员权限的认证攻击者可以注入恶意脚本,脚本会在用户访问页面时执行,从而可能导致数据泄露或其他恶意行为。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Lana Downloads Manager <= 1.10.0 - Authenticated (Administrator+) Stored Cross-Site Scripting -- 🔗来源链接
标签:
神龙速读标题: lana-downloads-manager.php in lana-downloads-manager/tags/1.10.0 – WordPress Plugin Repository -- 🔗来源链接
标签: