
WordPress Plugin HTML Author-Bio-Beschreibung XSS
Eine XSS-Schwachstelle, die in einem Plugin entdeckt wurde, dessen Vertrieb als Plugin mittlerweile eingestellt wurde. WordPress Plugin HTML Author Bio description XSS
Die Schwachstelle entsteht durch eine unzureichende Validierung des Parameters description in /wp-admin/profile.php. Ein entfernter Angreifer kann einen Angriff durchführen, indem er eine manipulative HTTP-Anfrage sendet.
Bitte nehmen Sie beim Installationsvorgang die Portweiterleitung in der Datei docker-compose.yml vor.
$ docker-compose up
Rufen Sie http://[web-server ip]:port/ auf. Führen Sie die grundlegende Installation durch. Installieren Sie das Plugin mithilfe der Datei WP-HTML-Author-Bio-master.zip.
Rufen Sie den folgenden Pfad auf:
http://[web-server ip]:port/wp-admin/profile.php
Fügen Sie im Feld Biographical Info ein XSS-Payload mithilfe des img-Tags ein.

Wenn Sie danach den WordPress-Blog aufrufen, sehen Sie, dass das XSS wie in der folgenden Abbildung ausgeführt wird.
