WordPress 插件“Kirki – Freeform Page Builder, Website Builder & Customizer”存在存储型跨站脚本(Stored XSS)漏洞,影响所有 6.3.1 及更早版本。该漏洞源于 函数中对输入缺乏充分的转义处理,直接将用户元数据(user-meta)值拼接到 属性中。 攻击者无需认证即可注入任意 Web 脚本,当访问包含 Kirki 用户集合(其图像元素绑定至九个注册元字段之一)的页面时,脚本将被执行。要利用此漏洞,需满足以下条件:启用公开用户注册功能,并
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| themeum | Kirki – Freeform Page Builder, Website Builder & Customizer | 0 ~ 6.3.1 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet