CVE-2022-2941
WP-UserOnline <= 2.88.0 - Authentifiziert (Admin+) Gespeichertes Cross-Site-Scripting
- Veröffentlicht
- 06.09.2022
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 23.09.2022
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 94,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das WP-UserOnline-Plugin für WordPress weist in Versionen bis einschließlich 2.88.0 mehrere Schwachstellen für gespeichertes Cross-Site-Scripting (Stored Cross-Site Scripting) auf. Dies ist darauf zurückzuführen, dass alle Felder im Abschnitt „Naming Conventions" die Benutzereingaben weder ordnungsgemäß bereinigen noch bei der Ausgabe maskieren. Dadurch ist es authentifizierten Angreifern mit Administratorrechten möglich, JavaScript-Code in die Einstellung einzuschleusen, der ausgeführt wird, sobald ein Benutzer die manipulierte Seite aufruft. Dies betrifft nur Multi-Site-Installationen und Installationen, bei denen unfiltered_html deaktiviert wurde.
Quellen
1UnD3sc0n0c1d0 · php · 23.09.2022
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.