CVE-2021-24545
WP HTML Author Bio <= 1.2.0 - سكربت عبر المواقع المخزّن لدى Author+
- تم النشر
- 11/10/2021
- محدث
- 03/08/2024
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 77.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
لا يقوم المكوّن الإضافي WP HTML Author Bio لووردبريس حتى الإصدار 1.2.0 بتعقيم HTML المسموح به في سيرة المستخدم (Bio)، مما يسمح لهم باستخدام كود JavaScript خبيث، والذي سيتم تنفيذه عندما يزور أي شخص في الواجهة الأمامية منشوراً أنشأه هذا المستخدم. ونتيجة لذلك، يمكن لمستخدم بدور منخفض مثل المؤلف (author) شن هجمات Cross-Site Scripting ضد المستخدمين، الأمر الذي قد يؤدي إلى تصعيد الامتيازات عند قيام مدير (admin) بمشاهدة المنشور/المنشورات ذات الصلة.
المصادر
2ثغرة XSS في وصف سيرة المؤلف (HTML Author Bio) في إضافة ووردبريس
لا يقوم الملحق بتعقيم HTML المسموح به في حقل السيرة الذاتية (Bio) للمستخدمين، مما يسمح لهم باستخدام أكواد JavaScript خبيثة، والتي سيتم تنفيذها عند قيام أي شخص بزيارة منشور في الواجهة الأمامية أنشأه هذا المستخدم. ونتيجة لذلك، يمكن لمستخدم بدور منخفض مثل "كاتب" (author) تنفيذ هجمات البرمجة النصية عبر المواقع (Cross-Site Scripting) ضد المستخدمين، الأمر الذي قد يؤدي إلى تصعيد الصلاحيات عندما يعرض المشرف (admin) المنشور/المنشورات ذات الصلة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.