バグサマリー バグ概要 WordPress プラグイン Shortcodes Ultimate にクロスサイトスクリプティング(XSS)の脆弱性が存在します。 ファイル内の 関数において、開発者は 、 、 などのユーザー入力を HTML 属性として出力する前に適切なエスケープ処理( )を行っていません。これにより、攻撃者は悪意のある shortcode パラメータを構成して JavaScript コードを注入することができます。 影響範囲 プラグイン名:Shortcodes Ultimate 影響を受けるファイル: 影響を受けるバージョン:スクリーンショットではバージョン 7.4.9 が表示されています(通常、当該バージョンおよびそれ以前のバージョンが該当します)。 修正方法 ユーザー入力のパラメータ( 、 、 など)を HTML 文字列に結合する前に、 関数を使用してエスケープ処理を行う必要があります。これにより XSS 攻撃を防止します。 POC/利用コード** 脆弱性は 関数の 113 行目にあります。ここでは、エスケープされていない などの変数が直接結合されています: