# Contact Form 7 3.2.6 存储型XSS漏洞
## 概述
Redirection for Contact Form 7 是一个用于 WordPress 的插件,允许用户在表单提交后进行重定向操作。该插件在所有版本 3.2.6 及之前存在 **存储型跨站脚本 (XSS)** 漏洞。
## 影响版本
受影响版本:所有 `3.2.6` 及之前版本。
## 漏洞细节
漏洞存在于插件的 `qs_date` 短代码中。由于插件未正确对用户提供的短代码属性进行 **输入过滤** 和 **输出转义**,攻击者可以利用该问题注入恶意脚本。
## 影响
经过身份验证的攻击者(具备「贡献者」角色及以上权限)可以注入任意 Web 脚本到页面中。一旦注入,任何访问该页面的用户都会在浏览器中执行该恶意脚本,可能导致:
- 会话劫持
- 敏感信息泄露
- 页面内容篡改
- 跨站请求伪造 (CSRF) 攻击等
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Redirection for Contact Form 7 <= 3.2.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via qs_date Shortcode -- 🔗来源链接
标签:
神龙速读标题: wpcf7r-functions.php in wpcf7-redirect/tags/3.2.5 – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读暂无评论