主要情報サマリー 脆弱性情報 Edb-ID: 20358 CVE: 2012-2583 脆弱性名称: WordPress Plugin mini mail Dashboard widget 1.42 - 持続型クロスサイトスクリプティング 著者: LONEFERRET タイプ: WEBAPPS プラットフォーム: PHP 日付: 2012-08-08 脆弱なアプリケーション: Mini Mail Dashboard Widget 1.42 タイムライン 2012-05-29: CERTへの脆弱性報告 2012-05-30: CERTから公開日に関する回答を受領。2012年7月20日公開予定 2012-07-14: バージョン1.43リリース 2012-08-08: 脆弱性の公開 テスト環境 設置環境: Ubuntu Server LAMP 8.04 WordPress バージョン: 3.3.1 クライアントOS: Windows XP Pro SP3 (x86) ブラウザ: Internet Explorer 8 主要詳細 XSS実行にはユーザーが「view in HTML」をクリックする必要がある 注入ポイント: Body 注入ペイロード例: 複数種類のXSSペイロードがリストアップされている。例: 攻撃ベクトル: 被害者に対しEメールでXSSペイロードを送信 その他 注: 出典および実験データはExploit-DBの該当リンクを参照。scriptタグ、iframe、imgタグなど、さまざまな古典的なXSS注入手法が注釈付きで記載されている。特筆すべきは、攻撃者がメール内の画像リンクを通じて悪意のあるスクリプトを注入し、XSS攻撃を実行できる点である。