CVE-2021-24610
TranslatePress < 2.0.9 - ثغرة برمجة نصية عبر المواقع (XSS) مخزنة تتطلب مصادقة
- تم النشر
- 27/09/2021
- محدث
- 03/08/2024
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 28/09/2021
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 92.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة TranslatePress الخاصة بـ WordPress قبل الإصدار 2.0.9 لا تنفّذ تعقيمًا مناسبًا على السلاسل النصية المترجمة. دالة 'trp_sanitize_string' تزيل فقط وسم script باستخدام تعبير regex، مع بقاء إمكانية تنفيذ جافاسكربت عبر وسوم وسمات HTML أخرى، مما قد يؤدي إلى مشكلات برمجة نصية عبر المواقع مخزنة (Stored Cross-Site Scripting) بعد المصادقة.
المصادر
1Nosa Shandy · php · 28/09/2021
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.