# Gutenberg Blocks 控制器跨站脚本漏洞
## 概述
Gutenberg Blocks – PublishPress Blocks 是一个用于 WordPress 的插件。在版本 3.3.4 及之前版本中,该插件的 Maps 模块存在存储型跨站脚本漏洞(Stored XSS)。
## 影响版本
受影响版本:3.3.4 及更早版本
## 细节
漏洞存在于 Maps 模块的 **"Marker Title"** 和 **"Marker Description"** 参数中。由于插件未对用户输入进行充分过滤和输出转义,攻击者可利用该漏洞注入恶意脚本。
## 影响
具备贡献者(contributor)及以上权限的认证攻击者可将恶意脚本注入页面中,当其他用户访问该页面时,脚本将在其浏览器中执行,可能导致会话劫持、数据篡改或其他恶意操作。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Gutenberg Blocks – PublishPress Blocks Controls, Visibility, Reusable Blocks <= 3.3.4 - Authenticated (Contributor+) Stored Cross-Site Scripting -- 🔗来源链接
标签:
神龙速读标题: frontend.js in advanced-gutenberg/trunk/assets/blocks/map – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读标题: Sanitize Map Block title and description · Issue #1566 · publishpress/publishpress-blocks -- 🔗来源链接
标签:
暂无评论