
ثغرة XSS في وصف سيرة المؤلف (HTML Author Bio) في إضافة ووردبريس
ثغرة XSS تم اكتشافها في إضافة تم إيقاف توزيعها كإضافة حاليًا.
WordPress Plugin HTML Author Bio description XSS
تحدث هذه الثغرة بسبب التحقق غير المناسب من معامل الوصف (description) في /wp-admin/profile.php.
يمكن لمهاجم عن بعد إرسال طلب HTTP تم التلاعب به بشكل ضار لاستغلال الثغرة.
عند التثبيت، يرجى إجراء إعادة توجيه المنفذ في ملف docker-compose.yml.
$ docker-compose up
انتقل إلى http://[web-server ip]:port/
قم بإجراء التثبيت الأساسي.
قم بتثبيت الإضافة باستخدام ملف WP-HTML-Author-Bio-master.zip.
ادخل إلى المسار التالي:
http://[web-server ip]:port/wp-admin/profile.php
أدخل حمولة XSS باستخدام وسم img في Biographical Info.

ثم عند الدخول إلى مدونة ووردبريس، يمكنك رؤية تنفيذ XSS كما هو موضح في الصورة أدناه.
